Рекомендация Debian по безопасности

DSA-3185-1 libgcrypt11 -- обновление безопасности

Дата сообщения:
12.03.2015
Затронутые пакеты:
libgcrypt11
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2014-3591, CVE-2015-0837.
Более подробная информация:

В libgcrypt были обнаружены многочисленные уязвимости:

  • CVE-2014-3591

    Функция расшифровки Elgamal, вероятно, подвержена атаке через сторонний канал, что было обнаружено исследователями из Тель-Авивского университета. Для предотвращения этой угрозы было включено маскировка шифротекста. Заметьте, что это может оказать заметное влияние на производительность расшифровки Elgamal.

  • CVE-2015-0837

    Модульная экспоненциальная функция mpi_powm(), возможно, подвержена атаке через сторонний канал из-за вариаций таймингов в зависимости от данных при доступе к внутренней предварительно вычисленной таблице.

В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.5.0-5+deb7u3.

Рекомендуется обновить пакеты libgcrypt11.