![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité de
PGP
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésPGP Corporate Desktop 7.1.1 sur Windows 2000 et XP. 3 RésuméUne vulnérabilité de PGP de type débordement de mémoire permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance, et de récupérer le mot de passe associé à la clé privée de la victime. 4 DescriptionDans les fonctions de chiffremenent et de déchiffrement d'un fichier, il est possible d'exploiter une vulnérabilité de type débordement de mémoire en utilisant un nom de fichier trop long. Un utilisateur mal intentionné peut ainsi chiffrer un
message habilement conçu et le faire déchiffrer
par la victime. Il lui est alors possible d'exécuter des
commandes sur la machine cible, et de récupérer
le mot de passe associé à la clé
privée de la victime. En effet, le débordement de
mémoire a lieu juste après le
déchiffrement du fichier, et avant l'effacement de la
mémoire contenant le mot de passe. 5 SolutionAppliquer le correctif publié par NAI (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||