OpenPGP SigSpoof vulnerability to popular email applications

SigSpoof: A security researcher has discovered a critical vulnerability that affects some of the most popular email programs that use the pattern to encrypt messages.

The revelation comes almost a month after a vulnerability was discovered in encryption tools PGP and S / Mime. These vulnerabilities could allow attackers to read encrypted messages.SigSpoof

Software developer Marcus Brinkmann discovered a new vulnerability called SigSpoof. SigSpoof allows attackers to forge digital signatures with the public key without the need for a private key.

Vulnerability has been described as CVE-2018-12020, and affects many popular email applications: GnuPG, Enigmail, GPGTools and python-gnupg. All applications have now been updated.

Όπως αναφέρει ο ερευνητής, το πρωτόκολλο OpenPGP επιτρέπει να συμπεριληφθεί η παράμετρος "filename" του αρχικού αρχείου εισόδου στα υπογεγραμμένα ή κρυπτογραφημένα μηνύματα, συνδυάζοντάς τα με τα μηνύματα κατάστασης GnuPG, προσθέτοντας μια προκαθορισμένη λέξη-κλειδί που χρησιμοποιείτε για τον διαχωρισμό τους.

"Αυτά τα μηνύματα κατάστασης αναλύονται από τα προγράμματα για να λάβουν από το gpg για την εγκυρότητα μιας ψηφιακής υπογραφής και άλλων παραμέτρων", ανέφερε ο προγραμματιστής του GnuPG Werner Koch σε μια ανακοίνωση που δημοσιεύθηκε σήμερα.

When decrypting the message on the recipient's computer, the application splits the information using the specified keyword and displays the message with a valid signature if the has the option enabled in the gpg.conf file.

Ωστόσο, ο ερευνητής διαπίστωσε ότι το συμπεριλαμβανόμενο filename, (που μπορεί να έχει έως και 255 χαρακτήρες), δεν διαχειρίζεται σωστά από τις ευπαθείς εφαρμογές, επιτρέποντας έτσι σε κάποιο εισβολέα να "συμπεριλάβει feeds ή κάποιο κώδικα που του επιτρέπει να αποκτήσει τον έλεγχο."

Ο Brinkman shared three PoCs that show how signatures can be forged in Enigmail and GPGTools and how a signature can be forged from the command line.

Those of you who use the above applications should immediately upgrade to the new versions:

____________________________

 

iGuRu.gr The Best Technology Site in Greecefgns

every publication, directly to your inbox

Join the 2.087 registrants.

Written by giorgos

George still wonders what he's doing here ...

Leave a reply

Your email address is not published. Required fields are mentioned with *

Your message will not be published if:
1. Contains insulting, defamatory, racist, offensive or inappropriate comments.
2. Causes harm to minors.
3. It interferes with the privacy and individual and social rights of other users.
4. Advertises products or services or websites.
5. Contains personal information (address, phone, etc.).