Articulo de referencia

SigSpoof

SigSpoof ( CVE - 2018-12020 ) es una familia de vulnerabilidades de seguridad que afectó al paquete de software GNU Privacy Guard ("GnuPG") desde la versión 0.2.2, que se public...

SigSpoof ( CVE - 2018-12020 ) es una familia de vulnerabilidades de seguridad que afectó al paquete de software GNU Privacy Guard ("GnuPG") desde la versión 0.2.2, que se publicó en 1998. [ 1 ] Varios otros paquetes de software que utilizan GnuPG también se vieron afectados, como Pass y Enigmail . [ 2 ] [ 1 ]

En versiones no parcheadas del software afectado, los ataques SigSpoof permiten falsificar firmas criptográficas de manera convincente , bajo ciertas circunstancias. [ 1 ] [ 3 ] [ 4 ] [ 2 ] [ 5 ] Esto potencialmente permite que una amplia gama de ataques subsidiarios tengan éxito. [ 1 ] [ 3 ] [ 4 ] [ 2 ] [ 5 ]

Referencias

  1. 1 2 3 4 Goodin, Dan (14 de junio de 2018). "Un fallo de PGP de décadas de antigüedad permitía a los hackers falsificar la firma de casi cualquier persona" . Ars Technica . Recuperado el 8 de octubre de 2018 .
  2. 1 2 3 Chirgwin, Richard (19 de junio de 2018). "Pass obtiene un fallo: Simple Password Store sufre un error de suplantación de identidad de GnuPG" . The Register . Recuperado el 8 de octubre de 2018 .
  3. ^ Böck, Hanno (13 de junio de 2018) . "SigSpoof: Firma falsa con GnuPG" . Golem.de . Consultado el 8 de octubre de 2018 .
  4. ^ por Westernhagen, Olivia (14 de junio de 2018) . "Enigmail y GPG Suite: Nuevas versiones del complemento de correo electrónico GnuPG-Lücke" . Seguridad Heise . Consultado el 8 de octubre de 2018 .
  5. ^ " 20 Jahre alter Fehler entdeckt: PGP-Signaturen ließen sich einfach fälschen - derStandard.at" . El estándar . 2018-06-18 . Consultado el 8 de octubre de 2018 .