GnuPG Heap Buffer Overflow - 資安

Agatha avatar
By Agatha
at 2021-02-01T12:31

Table of Contents

最近熱門軟體很熱門喔

GnuPG [0] 被 Google Project Zero 發現[1]一個 decrypt 時可以觸發的 Heap buffer-overflow

發生問題的是 libgcrypt 這個 lib (最常被用在 gnupg 上)

然後大致上 Overflow 的問題都有機會演變成 RCE 狀況

加在一起 大概就變成 Linux-distro 使用 GnuPG 安裝、驗證軟體的時候

因為這個問題觸發 RCE (因為又用 root 安裝軟體...)


[0]: https://nakedsecurity.sophos.com/2021/01/31/gnupg-crypto-library-can-be-pwned-during-decryption-patch-now/
[1]: https://bugs.chromium.org/p/project-zero/issues/detail?id=2145

--
Tags: 資安

All Comments

sudo CVE-2021-3156

Delia avatar
By Delia
at 2021-01-27T21:16
簡單來說呢 有在使用 sudo 的環境記得升級一下 sudo 版本 中文版本文章[0]表示 有研究人員發現 sudo 有 heap overflow[1] 的狀況 適用情境包含所有系統內的使用者 (含非 sudoer) 所以這個漏洞應該是很好用 (?) 另外 最近在玩 root-me 其中 ...

Bounty 初體驗

Linda avatar
By Linda
at 2020-12-31T12:40
這篇是分享一下 bounty program[0] 的初體驗 時間軸如下: 2020-09-23 發送 report 給對方 -andgt; 2020-09-23 andlt;- 對方回覆收到 ...

使用VPN連線反而連不上(非斷線)

David avatar
By David
at 2020-12-25T13:59
請問各位前輩 本來是想說最近比較常需要到中國大陸地區的網站挖資料 但是不論是網頁載入速度、下載速度,都非常的慢 而且下載還常常抓到一半就斷 於是想說買個NordVPN 跳到香港應該是可行 結果根本是相反 有些網站沒用VPN反而至少還能連線 VPN一開直接給你連不上,下載也是 我只有開啟VPN,其他網路相關設 ...

ECSAv10滲透測試認證–考試準備心得分享

Hamiltion avatar
By Hamiltion
at 2020-12-21T08:11
圖版好讀版: https://hackercat.org/pentesting/ec-council-ecsa-v10-experience 今日下午成功取得ECSA認證,打鐵趁熱,來分享一下心得, 因為把心得與技術分享合在同篇文章,所以內容很長。 會對資安有興趣的不少人其實是想成為駭客,像是我自己也是, ...

從記憶體找出密碼(數位鑑識)

Michael avatar
By Michael
at 2020-12-19T20:01
偶然看到類似文章,覺得真的滿厲害的 https://reurl.cc/A8Qq4p 似乎是拿些裝置接上電腦後 把記憶體內容完整複製出來後 再分析裡面的內容 很可能帳號密碼就順利破解出來了 除了電腦外,手機好像也一樣 這對一般人來說好像太遠了 大概基本防毒做好就差不多 但對於這種插電腦讀你記憶體的工具來說 ...