Beveiligingsonderzoeker Gerardo Richarte heeft een probleem in GnuPG ontdekt waardoor kwaadwillende personen met digitaal getekende en versleutelde e-mails kunnen knoeien. Het probleem wordt veroorzaakt door de manier waarop bepaalde e-mail clients met GnuPG ondertekende berichten weergeven. Hierdoor is het niet mogelijk om te bepalen welk gedeelte van het bericht getekend is.
"Het is mogelijk om extra tekst voor of na het gesigneerde of versleutelde OpenPGP bericht te plaatsen, en de gebruiker te laten geloven dat deze extra tekst gesigneerd is" zo waarschuwt het Gnu Privacy Guard team. De applicatie moet dan wel in "streaming mode" gebruikt worden. Hoewel het niet om een beveiligingslek gaat, heeft men toch een update uitgebracht die via deze advisory te vinden is.
Een waarschuwing is op z'n plaats. Het installeren van de update kan ervoor zorgen dat de betreffende e-mail applicatie hier niet mee werkt. "Het updaten van de applicatie is nodig, aangezien dit iets is dat onmogelijk door GnuPG gedaan kan worden" (ISC)
Deze posting is gelocked. Reageren is niet meer mogelijk.