Stabsstelle DV-Sicherheit der
Universität Stuttgart (RUS-CERT)
https://cert.uni-stuttgart.de
logo
Meldung Nr: RUS-CERT-358

[GNU/GnuPG] Format-String-Verarbeitung fehlerhaft
(2001-05-30 05:24:34+00)

Quelle: http://cert.uni-stuttgart.de/archive/bugtraq/2001/05/msg00281.html

In den Terminal-Routinen von GnuPG ist ein ungesicherter Format-String entdeckt worden.

Betroffene Systeme

Typ der Verwundbarkeit
format string bug

Beschreibung
Eine der Routinen in GnuPG der Versionen 1.0.5 und früher, die zur Interaktion mit dem Benutzer verwendet werden, enthält einen ungesicherten Format-String für printf(). Da mit dieser Funktion auch Zeichenketten ausgegeben werden können, die aus nicht vertrauenswürdigen Quellen stammen, ist unter bestimmten Umständen ein Angreifer in der Lage, über diese Schwachstelle beliebigen Code auf dem System des Angegriffenen mit seinen Benutzerrechten auszuführen, wenn dieser eine entsprechend präparierte, OpenPGP-verschlüsselte Datei zu entschlüsseln versucht. Benutzer, die GnuPG nur von den Programmen mutt oder Gnus aus verwenden und keine Dateien über die Kommandozeile entschlüsseln, sind von dieser Schwachstelle nicht direkt betroffen.

Auswirkung
Kompromittierung des betroffenen Accounts

Gefahrenpotential
hoch
(Hinweise zur Einstufung des Gefahrenpotentials.)

Gegenmaßnahmen

(fw)

Hinweis
Die in diesem Text enthaltene Information wurde für die Mitglieder der Universität Stuttgart recherchiert und zusammengestellt. Die Universität Stuttgart übernimmt keinerlei Haftung für die Inhalte. Dieser Artikel darf ausschließlich in unveränderter Form und nur zusammen mit diesem Hinweis sowie dem folgenden Copyrightverweis veröffentlicht werden. Eine Veröffentlichung unter diesen Bedingungen an anderer Stelle ist ausdrücklich gestattet.

Copyright © 2017 RUS-CERT, Universität Stuttgart, https://cert.uni-stuttgart.de/


https://cert.uni-stuttgart.de/ticker/article.php?mid=358