<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GnuPG</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html</link>
    <description>Опубликован (https://lists.gnupg.org/pipermail/gnupg-announce/2018q2/000425.html) выпуск инструментария  GnuPG 2.2.8 (https://www.gnupg.org/) (GNU Privacy Guard), совместимого со стандартами  OpenPGP (RFC-4880 (https://tools.ietf.org/html/rfc4880)) и S/MIME, и предоставляющего утилиты для шифрования данных, работы с электронными подписями, управления ключами и доступа к публичным хранилищам ключей. В новой версии устранена  уязвимость (CVE-2018-12020 (https://security-tracker.debian.org/tracker/CVE-2018-12020)), позволяющая исказить сообщение о результатах проверки цифровой подписи при использовании утилиты gpg. Уязвимость проявляется во всех версиях GnuPG и на всех платформах. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема вызвана отсутствием должной проверки имени файла, которое может включаться в подписанное или зашифрованное сообщение в качестве информации об исходном файле. В процессе расшифровки и проверки цифровой подписи данное имя выводится на экран или в лог, но из-за отсутствия проверки может включать управляющие символы, в том </description>

<item>
    <title>Уязвимость в GnuPG (timur.davletshin)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#25</link>
    <pubDate>Sun, 02 Sep 2018 11:41:28 GMT</pubDate>
    <description>test message&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (анон)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#24</link>
    <pubDate>Mon, 11 Jun 2018 14:05:19 GMT</pubDate>
    <description>Маня, ты хотябы разберись что такое шифрование, а что есть хеширование. &lt;br&gt;перед тем как чтолибо писать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (zomg)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#23</link>
    <pubDate>Mon, 11 Jun 2018 02:37:39 GMT</pubDate>
    <description>printf &apos;&#037;q&#092;n&apos; &apos;This is a #&amp;*$string&apos;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (Жабер)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#22</link>
    <pubDate>Sun, 10 Jun 2018 11:28:44 GMT</pubDate>
    <description>Не будет обратной совместимости. Гигатонны мезозойской перловки и баша перестанут работать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (poiu5)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#21</link>
    <pubDate>Sun, 10 Jun 2018 05:29:05 GMT</pubDate>
    <description>А можно просто добавить управляющий символ &quot;ограничить управляющие символы до завершения программы которая его отправила&quot;?&lt;br&gt;Или это уж слишком?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (Кузя)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#17</link>
    <pubDate>Sat, 09 Jun 2018 15:47:42 GMT</pubDate>
    <description>Ну такое решение бы вступило в конфликт с простотой использования скриптовых языков. Теперь же это такой эверест гуана, что подступаться к нему никто и не пытается. Вон, systemd сделали, попробовали загнать всю эту скриптовую жуть хоть в какое-то подобие рамок, так и то вони сколько со всех сторон.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#16</link>
    <pubDate>Sat, 09 Jun 2018 15:00:25 GMT</pubDate>
    <description>Достаточно было в баше ввести тип экранированных строк без всяких левых символов, для передачи данных - и этих проблем было бы в 100 раз меньше. Но поезд ушел, это надо было делать 30 лет назад, сейчас всё так привыкли жрать кактус, что не оттащить&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#15</link>
    <pubDate>Sat, 09 Jun 2018 14:21:24 GMT</pubDate>
    <description>Проблема эта общая для всех средств, работающих через типичный терминал. Для всех. Терминал в принципе небезопасен в этом смысле.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GnuPG (Andrey Mitrofanov)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114538.html#14</link>
    <pubDate>Sat, 09 Jun 2018 12:53:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;скомпроментированный SHA-1 &lt;br&gt;&amp;gt; --Шнайер в 2005-ом.&lt;br&gt;&amp;gt; И да, 13 лет  &amp;lt;&amp;lt;  anytime soon.&lt;br&gt;&lt;br&gt;Или https://www.schneier.com/cgi-bin/mt/mt-search.cgi?search=SHA-1&amp;__mode=tag&amp;IncludeBlogs=2&amp;limit=10&amp;page=1 да.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; GPG является наиболее мощным &lt;br&gt;&amp;gt;&amp;gt; А может немо &lt;br&gt;&amp;gt; Ложь, наглая ложь и форумная &quot;криптография&quot;.&lt;br&gt;&amp;gt; Сам пошёл.</description>
</item>

</channel>
</rss>
