Fejl i krypteringsværktøjet PGP

Lange filnavne kan få krypteringsprogrammet PGP til at bryde sammen. Hvis en bruger modtager en mail med en krypteret vedhæftet fil, kan en angriber få kontrol over modtagerens pc.

Sikkerhedskonsulentfirmaet Foundstone oplyste torsdag i et nyhedsbrev, at det populære krypteringsprogram PGP (Pretty Good Privacy) i udgaven fra Network Associates indeholder en brist. Den kan give en angriber mulighed for at tage kontrol med en pc via en mail med en vedhæftet krypteret fil.

Bristen går på PGP's evne til at håndtere lange fil-navne i krypterede arkiver. Det er vel at mærke ikke de navne, som brugeren giver filen, men de bagvedliggende længere navne, som programmerne selv genererer. Det skriver CNet.

Hvis et filnavn er længere end 200 tegn, og PGP prøver at kryptere eller dekryptere filen, resulterer det i en buffer overflow, der får PGP til at gå ned, forklarer Network Associates, der sælger PGP-værktøjet til virksomheder.

Ifølge Foundstone kan en angriber med de rette færdigheder bruge den svaghed til at smugle programmer ind i virksomheders netværk - og derved få kontrol over modtagerens pc. Det kan eksempelvis give adgang til at ændre på brugerens rettigheder i netværket.

Bristen betegnes af Foundstone som en højrisikobrist. Den vedrører PGP Corporate Edition 7.1.0 og 7.1.1.

Network Associates har offentliggjort en patch.

Vil du vide mere om PGP?
NewsScanner overvåger 300+ medier
Prøv gratis i 30 dage.

Annonceindlæg fra NetNordic

De danske virksomheders kritiske infrastruktur er under pres

Geopolitiske spændinger og NIS2-direktivet gør det stigende nødvendigt at have styr på sikkerheden omkring sin IT-infrastruktur.

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Netcompany A/S

Test Consultant

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Vil du være med til at gennemføre IT-anskaffelser for Forsvaret?

Københavnsområdet

KMD A/S

Product Owner til KMD Nexus

Københavnsområdet

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

Niels Bjørndal Nygaard

Norriq Danmark A/S