- GnuPGに関する複数のセキュリティ脆弱性を公開したウェブサイトで、各脆弱性の詳細説明ページへのリンクを掲載
- サイトにはPGP署名、暗号化、信頼検証の過程で発生するさまざまな問題事例が列挙されている
- 主な項目には平文攻撃、パストラバーサル、ハッシュ計算エラー、メモリ破損、署名偽造などが含まれる
- 運営者はサイトを急ぎで書き直しており、スライド・PoC・パッチを近日公開予定だと述べている
- オープンソースのセキュリティツールにおける署名の完全性と信頼体系について、深刻な検証の必要性を示す事例
サイト概要
- gpg.failは**GnuPG(OpenPGP実装)**の脆弱性をまとめて公開するサイトとして構成されている
- 各項目は個別リンクで詳細な技術分析ページにつながっている
- 運営者は「サイトのソースコードを家に置いてきてしまい、書き直し中なので、明日はもっと良いバージョンを期待してほしい」と述べている
- サイト上部には**"Slides, pocs and patches soon!"**という文言があり、今後の資料公開を予告している
公開されている主な脆弱性一覧
- Multiple Plaintext Attack on Detached PGP Signatures
- 分離されたPGP署名に対して多重平文攻撃が可能であると指摘
- GnuPG Accepts Path Separators and Path Traversals in Literal Data "Filename" Field
- GnuPGがリテラルデータのファイル名フィールドでパス区切り文字とパストラバーサルを許容する
- Cleartext Signature Plaintext Truncated for Hash Calculation
- Encrypted message malleability checks are incorrectly enforced causing plaintext recovery attacks
- 暗号文の可変性検証が不正確に行われ、平文復元攻撃が可能になる
- Memory Corruption in ASCII-Armor Parsing
- ASCII-Armorのパース中にメモリ破損が発生する可能性
- Trusted comment injection (minisign)
- minisignでtrusted commentの注入が可能な恐れ
- Cleartext Signature Forgery in the NotDashEscaped header implementation in GnuPG
- NotDashEscapedヘッダー実装で平文署名の偽造が可能な恐れ
- OpenPGP Cleartext Signature Framework Susceptible to Format Confusion
- **署名フォーマットの混同(format confusion)**に脆弱
- GnuPG Output Fails To Distinguish Signature Verification Success From Message Content
- 署名検証の成功可否とメッセージ内容を区別できない出力上の問題
- Cleartext Signature Forgery in GnuPG
- NULLバイト処理の不具合による平文署名偽造の可能性
- Radix64 Line-Truncation Enabling Polyglot Attacks
- Radix64の行切り詰めによりポリグロット攻撃が可能
- GnuPG may downgrade digest algorithm to SHA1 during key signature checking
- 鍵署名検証中にハッシュアルゴリズムがSHA1へダウングレードされる可能性
- GnuPG Trust Packet Parsing Enables Adding Arbitrary Subkeys
- 信頼パケットのパース過程で任意のサブキー追加が可能
- Trusted comment Injection (minisign)
- minisign関連のtrusted comment注入脆弱性が重複して記載されている
今後の予定
- 運営者は現在パッチ作業中で、スライドとPoC(概念実証コード)を近日公開する予定
- サイトは暫定的に書き直された状態で、翌日に改善版を予告している
意味
- GnuPGの署名・暗号化・信頼検証体系全般にわたる脆弱性が多数存在することを示している
- オープンソースのセキュリティツールに対する基本的な信頼性検証とコード監査の強化の必要性を強調する事例
1件のコメント
Hacker Newsの意見