Falha no GnuPG permite burlar checagem de integridade

Falha no GnuPG permite burlar checagem de integridade

Uma vulnerabilidade de segurança recentemente identificada no GnuPG (GNU Privacy Guard) pode colocar em risco a confiabilidade de comunicações criptografadas. A brecha possibilita que agentes maliciosos burlem os mecanismos de verificação de integridade de mensagens, comprometendo a garantia de que as informações não foram alteradas durante a transmissão.

Entenda a falha de validação criptográfica

O problema reside na forma como a ferramenta processa conteúdos estruturados. Segundo as análises técnicas, o software valida incorretamente o comprimento das tags de autenticação no momento da leitura e análise de mensagens no formato CMS (Cryptographic Message Syntax) criptografadas por meio do algoritmo AES-GCM.

O modo de operação AES-GCM é amplamente utilizado por combinar confidencialidade e integridade autenticada. No entanto, o erro na verificação do tamanho da tag enfraquece a camada defensiva, permitindo que discrepâncias passem despercebidas pelo sistema.

Impactos na segurança e exploração

Ao se aproveitar dessa inconsistência, um invasor com acesso ao tráfego de dados pode manipular pacotes ou forjar informações sem que os controles de integridade apontem qualquer adulteração no arquivo original.

Manutenção e mitigação

A integridade de mensagens é um dos pilares da criptografia moderna, sendo fundamental para impedir ataques do tipo homem-no-meio (man-in-the-middle). Diante do cenário, administradores de sistemas e usuários da suíte devem acompanhar as distribuições e aplicar os pacotes de correção assim que forem disponibilizados em seus respectivos repositórios.