Autor Thema: GnuPG erkennt manipulierte Dokumente nicht  (Gelesen 407 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
GnuPG erkennt manipulierte Dokumente nicht
« am: 10 März, 2006, 11:37 »
In E-Mails oder Dateien, die eine PGP-Signatur tragen, lassen sich zusätzlich Daten so einschmuggeln, dass GnuPG trotzdem eine gültige Signatur anzeigt. Betroffen sind alle GnuPG-Versionen vor dem soeben veröffentlichten 1.4.2.2; bei GnuPG 1.9.x tritt der Fehler nur auf, wenn zusätzlicher, als "deprecated" gekennzeichneter Code aktiviert wurde. Auch Skripte und Applikationen, die GnuPG selbst oder die Bibliothek GPGME nutzen, um Signaturen zu prüfen, lassen sich täuschen. Ist die Signatur in einer separaten Datei abgelegt (detached), wie es beispielsweise bei signierten Programm-Paketen häufig der Fall ist, sind die Manipulationen nicht möglich.

Das Problem rührt daher, dass GnuPG verschiedene Packformate für signierte Dateien unterstützt. Insbesondere ist es möglich, mehrere Signaturen hintereinander zu hängen. So kann man in ein signiertes Dokument zusätzliche Daten einfügen, die GnuPG bei der Prüfung als zu einer anderen Signatur gehörig betrachtet und ignoriert. Trotzdem zeigt es nach der erfolgreichen Prüfung der ursprünglichen Signatur sowohl den Originaltext und den nachträglich eingefügten an und suggeriert damit, der gesamte Text wäre erfolgreich geprüft worden.

Korrekturen für ältere GnuPG-Pakete soll es nicht geben, Anwender sollten deshalb baldmöglichst auf die aktuelle Version GnuPG 1.4.2.2 umstellen.

Siehe dazu auch:

    * GnuPG does not detect injection of unsigned data von Werner Koch

Quelle und Links : http://www.heise.de/security/news/meldung/70648

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )