Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo g10/key-check.c en la clave OpenPGP con preferencias AEAD en GnuPG (CVE-2020-25125)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
03/09/2020
Última modificación:
11/09/2020

Descripción

GnuPG versiones 2.2.21 y 2.2.22 (y Gpg4win versión 3.1.12), presenta un desbordamiento de la matriz, conllevando a un bloqueo o posiblemente otro impacto no especificado, cuando una víctima importa la clave OpenPGP de un atacante, y esta clave contiene preferencias AEAD. El desbordamiento es causado por un error en el archivo g10/key-check.c. NOTA: GnuPG versión 2.3.x, no está afectado. GnuPG versión 2.2.23 es una versión corregida

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnupg:gnupg:2.2.21:*:*:*:*:*:*:*
cpe:2.3:a:gnupg:gnupg:2.2.22:*:*:*:*:*:*:*
cpe:2.3:a:gpg4win:gpg4win:3.1.12:*:*:*:*:*:*:*