image

Ernstig security lekken in GnuPG ontdekt

maandag 13 maart 2006, 11:25 door Redactie, 10 reacties

Er zijn twee ernstige lekken in GNU Privacy Guard software (GnuPG) ontdekt die door aanvallers misbruikt kunnen worden om bepaalde security restricties te omzeilen. Het oudste lek, dat al op 15 februari gepatcht werd, zorgde ervoor dat "automated signature checkers" gedownloade bestanden als veilig beschouwden, ook al was de handtekening van het bestand vervalst.

Het tweede lek gaat om het gebruik van GPG om digitale handtekeningen te controleren. Een aanvaller kan door het lek extra willekeurige data aan een getekend bericht toevoegen, zonder dat dit invloed heeft op de getekende status van het bericht. Dit kan bijvoorbeeld gebruikt worden om een getekende advisory via e-mail te versturen of de digitale handtekening van software updates te vervalsen.

Het "Unsigned Data Injection Detection" lek is aanwezig in alle versies voor 1.4.2.2. Versie 1.9.x (development branch) is niet kwetsbaar, tenzij het "deprecated gpg" gebruikt wordt. Gebruikers wordt aangeraden om te upgraden naar 1.4.2.2. of nieuwer.

Update: tekst aangepast

Reacties (10)
13-03-2006, 14:04 door Anoniem
Och, zolang je weet dat elke inlichtingen en opsporingsdienst PGP kan
ontsleutelen maken een paar onzinnige bugs ook niets meer uit.
13-03-2006, 14:10 door SirDice
Door Anoniem
Och, zolang je weet dat elke inlichtingen en opsporingsdienst PGP kan ontsleutelen maken een paar onzinnige bugs ook niets meer uit.
Hoe weet je dat en waar is het bewijs?
13-03-2006, 17:37 door Anoniem
Door SirDice
Door Anoniem
Och, zolang je weet dat elke inlichtingen en opsporingsdienst PGP kan
ontsleutelen maken een paar onzinnige bugs ook niets meer uit.
Hoe weet je dat en waar is het bewijs?

Er is een verbod om goederen te verkopen waarmee staatsveiligheid
ondermijnt kan worden.

Met andere woorden dit bewijst al genoeg dat alles wat getolereerd word
geen probleem vormt.

Aangezien je PGP gewoon legaal in de winkel kan kopen, net zoals vele
andere crypto oplossingen is er dus een key-escrow ingebouwd voor
overheden.

Overigens zal dit door niemand bevestigd worden omdat dat juist weer de
staatsveiligheid ondermijnt....
13-03-2006, 17:39 door Anoniem
Oja, lees eens dit
http://www.security.nl/article/13128/1/Boete_dreigt_voor_17_Nederlandse_I
SPs_wegens_aftappen.html

Toevallig dient het antwoord op jou vraag zich zojuist als artikel aan ;-)
13-03-2006, 22:14 door beamer
Door SirDice
Hoe weet je dat en waar is het bewijs?

Heb jij "Digital Fortress" van Dan Brown dan niet gelezen ;)
14-03-2006, 02:17 door Anoniem
PGP is gewoon veilig en deze technieken gaan eigenlijk om de
echte data heen. Zoals je mogelijk weet is de getekende data
omringt door een openingsstring van pgp en een
closingsstring van pgp met daarin de authentiteits sleutel.
PGP controleert alleen wat binnen die strings bevindt met de
sleutel. Wat er buiten valt wordt niet gecontrolleerd, dat
is logisch. Het is alsof je een papieren contract met
handtekening hebt en er is een extra vel toegevoegd.
14-03-2006, 08:49 door Anoniem
Dan Brown ????
Is dat niet die fantast van de Da Vinci Code ?
hihi, die man schrijft spannende romans, meer niet. Het semi-
wetenschappelijk ogende karakter ervan is heel erg veel nep.
14-03-2006, 09:05 door Anoniem
Door beamer
Door SirDice
Hoe weet je dat en waar is het bewijs?

Heb jij "Digital Fortress" van Dan Brown dan niet gelezen ;)
oeps. ik zag bijna de ;) niet.... :-|
15-03-2006, 11:06 door bustersnyvel
Door Anoniem
Er is een verbod om goederen te verkopen waarmee
staatsveiligheid ondermijnt kan worden.

Met andere woorden dit bewijst al genoeg dat alles wat
getolereerd word geen probleem vormt.

Wat een onzin. Met een mes kan je de staatsveiligheid ook
ondermijnen, maar die dingen kan je ook in elke blokker
kopen.
15-03-2006, 11:26 door SirDice
Inderdaad.. En waarom zou ik een encryptie pakket kopen als ik zo een open source pakket kan downloaden? Key-escow.... dacht het niet dan... En voor zover mij bekend is het in Nederland niet verboden om iets te versleutelen.. We wonen niet in Frankrijk hoor...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.