Fejl i krypteringsværktøjet PGP

Lange filnavne kan få krypteringsprogrammet PGP til at bryde sammen. Hvis en bruger modtager en mail med en krypteret vedhæftet fil, kan en angriber få kontrol over modtagerens pc.

Sikkerhedskonsulentfirmaet Foundstone oplyste torsdag i et nyhedsbrev, at det populære krypteringsprogram PGP (Pretty Good Privacy) i udgaven fra Network Associates indeholder en brist. Den kan give en angriber mulighed for at tage kontrol med en pc via en mail med en vedhæftet krypteret fil.

Bristen går på PGP's evne til at håndtere lange fil-navne i krypterede arkiver. Det er vel at mærke ikke de navne, som brugeren giver filen, men de bagvedliggende længere navne, som programmerne selv genererer. Det skriver CNet.

Hvis et filnavn er længere end 200 tegn, og PGP prøver at kryptere eller dekryptere filen, resulterer det i en buffer overflow, der får PGP til at gå ned, forklarer Network Associates, der sælger PGP-værktøjet til virksomheder.

Ifølge Foundstone kan en angriber med de rette færdigheder bruge den svaghed til at smugle programmer ind i virksomheders netværk - og derved få kontrol over modtagerens pc. Det kan eksempelvis give adgang til at ændre på brugerens rettigheder i netværket.

Bristen betegnes af Foundstone som en højrisikobrist. Den vedrører PGP Corporate Edition 7.1.0 og 7.1.1.

Network Associates har offentliggjort en patch.

Vil du vide mere om PGP?
NewsScanner overvåger 300+ medier
Prøv gratis i 30 dage.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
JN Data A/S
Driver og udvikler it-systemer for finanssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Cyber Security Summit 2025: Her er truslerne – og sådan beskytter du dine kritiske data

Deltag og få værktøjer til at beskytte din virksomhed mod de nyeste cybertrusler med den rette viden og teknologi.

19. august 2025 | Læs mere


Cyber Security Summit 2025 i Jylland

Deltag og få værktøjer til at beskytte din virksomhed mod de nyeste cybertrusler med den rette viden og teknologi.

21. august 2025 | Læs mere


AI i det offentlige: Potentiale, erfaringer og krav

Hør erfaringerne med at anvende AI til at transformere og effektivisere processer i det offentlige – og med at sikre datakvalitet, governance og overholdelse af retningslinjer.

27. august 2025 | Læs mere