<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в генераторе случайных чисел GnuPG и ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html</link>
    <description>Разработчики пакета GnuPG объявили (http://lists.gnu.org/archive/html/info-gnu/2016-08/msg00008.html) о выявлении критической уязвимости в библиотеке Libgcrypt (https://www.gnu.org/software/libgcrypt/), предоставляющей компоненты, лежащие в основе механизмов шифрования, применяемых в GnuPG. Уязвимость присутствует (http://git.gnupg.org/cgi-bin/gitweb.cgi?p=libgcrypt.git;a=commitdiff;h=2f62103b4bb6d6f9ce806e01afb7fdc58aa33513;hp=f38199dbc290003898a1799adc367265267784c2) в функции (http://git.gnupg.org/cgi-bin/gitweb.cgi?p=libgcrypt.git;a=commitdiff;h=8dd45ad957b54b939c288a68720137386c7f6501;hp=2f62103b4bb6d6f9ce806e01afb7fdc58aa33513) смешивании энтропии генератора псевдослучайных чисел, используемом в  Libgcrypt и GnuPG, и позволяет предсказать следующие 20 байт последовательности, получив 580 байт от генератора. Ошибка была допущена на раннем этапе разработки ещё в 1998 году, поэтому проблема присутствует во всех версиях GnuPG и Libgcrypt, выпущенных до 17 августа 2016 года.&lt;br&gt;&lt;br&gt;&lt;br&gt;Анализ возможных последствий </description>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#40</link>
    <pubDate>Mon, 22 Aug 2016 09:23:28 GMT</pubDate>
    <description>Почему каждое приложение тащит свой дырявый рандом?&lt;br&gt;&lt;br&gt;Надо чтобы все юзали /dev/random и написать один нормальный перемешиватель-генератор случайных чисел на все случаи жизни:&lt;br&gt;* поддержка аппаратных TRNG sys-apps/rng-tools&lt;br&gt;* поддержка PRNG основанных на времени timer_entropyd, clrngd&lt;br&gt;* поддержка PRNG с использованием OpenCL на GPU &lt;br&gt;* поддержка ?RNG основанных на веб и прочих камерах, тюнерах (белый шум фотонов) video_entropyd&lt;br&gt;* поддержка ?GNG основанных на звуках с микрофона audio-entropyd&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#39</link>
    <pubDate>Sat, 20 Aug 2016 19:05:08 GMT</pubDate>
    <description>Дыра в Libgcrypt, на которую завязан GnuPG 2. Поэтому он очень  даже уязвим.&lt;br&gt;&lt;br&gt;&lt;br&gt;If you are using a GnuPG-2 version (2.0.x or 2.1.x):&lt;br&gt; * Update Libgcrypt.  We have released these fixed versions of&lt;br&gt;   Libgcrypt: 1.7.3, 1.6.6, and 1.5.6.  &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#38</link>
    <pubDate>Sat, 20 Aug 2016 19:03:02 GMT</pubDate>
    <description>&amp;gt; &quot;- gnupg2 &amp;lt;not-affected&amp;gt; (Uses system libgcrypt)&quot; &lt;br&gt;&amp;gt; слабо было в новости указать, что это относится только к gpg 1.x? &lt;br&gt;&lt;br&gt;А если подумать? Через libgcrypt он очень даже &quot;affected&quot;. &lt;br&gt;Дыры нет в коде gnupg2, потому, что начиная с gnupg2 часть функциональности вынесена во внешнюю зависимость libgcrypt. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#37</link>
    <pubDate>Sat, 20 Aug 2016 15:46:18 GMT</pubDate>
    <description>&quot;- gnupg2 &amp;lt;not-affected&amp;gt; (Uses system libgcrypt)&quot;&lt;br&gt;&lt;br&gt;слабо было в новости указать, что это относится только к gpg 1.x?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#36</link>
    <pubDate>Thu, 18 Aug 2016 19:06:13 GMT</pubDate>
    <description>&amp;gt; до угона очередного ботнета&lt;br&gt;&lt;br&gt;fixed.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Вареник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#35</link>
    <pubDate>Thu, 18 Aug 2016 13:38:59 GMT</pubDate>
    <description>То ли дело проприетарщина - не нашли бы никогда (до появления очередного ботнета), а значит и проблемы нет.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (xm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#34</link>
    <pubDate>Thu, 18 Aug 2016 12:36:00 GMT</pubDate>
    <description>FreeBSD обновилась&lt;br&gt;http://www.freshports.org/security/libgcrypt/&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#33</link>
    <pubDate>Thu, 18 Aug 2016 12:28:06 GMT</pubDate>
    <description>&amp;gt; Кто смотрит ещё, и нет ли здесь следа рептилоидов?&lt;br&gt;&lt;br&gt;Ну, зеленые человечки с Марса смотрели еще... Повымерли после, правда, все, ну что ж тут поделать... ;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в генераторе случайных чисел GnuPG и ... (Василий Теркин)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108867.html#32</link>
    <pubDate>Thu, 18 Aug 2016 11:35:43 GMT</pubDate>
    <description>Не прошло и 20 лет.&lt;br&gt;</description>
</item>

</channel>
</rss>
