Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sks-keyserver y GnuPG (CVE-2019-13050)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
29/06/2019
Última modificación:
07/11/2023

Descripción

La interacción entre el código sks-keyserver hasta versión 1.2.0 de la red SKS keyserver, y GnuPG hasta la versión 2.2.16, hace arriesgado tener una línea de configuración keyserver de GnuPG que se refiera a un host en la red SKS keyserver. La recuperación de datos de esta red puede causar una denegación de servicio persistente, debido a un Ataque de Spamming de Certificado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnupg:gnupg:*:*:*:*:*:*:*:* 2.2.16 (incluyendo)
cpe:2.3:a:sks_keyserver_project:sks_keyserver:*:*:*:*:*:*:*:* 1.2.0 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:29:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.0:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:a:f5:traffix_signaling_delivery_controller:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.1.0 (incluyendo)