Vulnerabilidad en Libgcrypt y GnuPG (CVE-2016-6313)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
13/12/2016
Última modificación:
12/04/2025
Descripción
Las funciones de mezcla en el generador de números aleatorios en Libgcrypt en versiones anteriores a 1.5.6, 1.6.x en versiones anteriores a 1.6.6 y 1.7.x en versiones anteriores a 1.7.3 y GnuPG en versiones anteriores a 1.4.21 hacen más fácil para atacantes obtener valores de 160 bits aprovechando el conocimiento de los 4640 bits previos.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gnupg:libgcrypt:*:*:*:*:*:*:*:* | 1.5.3 (incluyendo) | |
| cpe:2.3:a:gnupg:libgcrypt:1.6.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.6.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.6.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.6.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.6.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.6.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.7.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:gnupg:libgcrypt:1.7.2:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:lts:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:* | ||
| cpe:2.3:a:gnupg:gnupg:*:*:*:*:*:*:*:* | 1.4.14 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://rhn.redhat.com/errata/RHSA-2016-2674.html
- http://www.debian.org/security/2016/dsa-3649
- http://www.debian.org/security/2016/dsa-3650
- http://www.securityfocus.com/bid/92527
- http://www.securitytracker.com/id/1036635
- http://www.ubuntu.com/usn/USN-3064-1
- http://www.ubuntu.com/usn/USN-3065-1
- https://git.gnupg.org/cgi-bin/gitweb.cgi?p=libgcrypt.git%3Ba%3Dblob_plain%3Bf%3DNEWS
- https://lists.gnupg.org/pipermail/gnupg-announce/2016q3/000395.html
- https://security.gentoo.org/glsa/201610-04
- https://security.gentoo.org/glsa/201612-01
- http://rhn.redhat.com/errata/RHSA-2016-2674.html
- http://www.debian.org/security/2016/dsa-3649
- http://www.debian.org/security/2016/dsa-3650
- http://www.securityfocus.com/bid/92527
- http://www.securitytracker.com/id/1036635
- http://www.ubuntu.com/usn/USN-3064-1
- http://www.ubuntu.com/usn/USN-3065-1
- https://git.gnupg.org/cgi-bin/gitweb.cgi?p=libgcrypt.git%3Ba%3Dblob_plain%3Bf%3DNEWS
- https://lists.gnupg.org/pipermail/gnupg-announce/2016q3/000395.html
- https://security.gentoo.org/glsa/201610-04
- https://security.gentoo.org/glsa/201612-01



