积极预防 及时发现
快速响应 力保恢复
CNCERT综合报道:PGP加密的电子邮件可用作数字武器
发布时间:2002-09-09 信息来源:管理员

十几年来,美国政府一直将密码技术划归武器范畴。如今,这一标签倒真的有可能名副其实了。 一家叫做FoundStone的安全咨询公司上周4宣称,用PGP加密的电子邮件可以用作向一台电脑发起攻击并取得对它的控制权的数字武器。 FoundStone在一份安全建议中说,由于PGP在处理加密文档中的长文件名时存在漏洞,攻击者可以“取得对收信人的电脑的控制权,提升自己在对方网络中的权限”。 PGP在试图对文件名长于200个字符的文件进行加密或解密的时候会遇到问题。尤其当试图对这些文件进行解密时,会发生缓冲区溢出,导致防线崩溃。长文件名可以是隐蔽的,正如一个ZIP文件。你可以只用八个字符给它命名,但是打包在它里面的其他文件却可以具有长文件名.因此,PGP加密邮件的收信人很难发现。 该漏洞跟安全专家们上个月谈论的理论上的漏洞没有关系。后者据说可以欺骗一封PGP加密邮件的发信者自行解密他们自己的邮件,但它不会导致黑客获取电脑的控制权。 该漏洞影响到PGP企业版7.1.0和7.1.1。 这一漏洞的危险在于,它的攻击对象恰恰是那些有密可保的用户。大多数用户使用PGP,都是由于自己拥有相对有价值的信息,以至于这种信息的传输必须要通过加密来保护。他们当中不乏来自政府机关、军队、企业的掌握重要信息的人物。因此,FoundStone将这一漏洞定为“高风险的”。 软件开发商Network Associates已在其网站上公布了补丁。该公司最近将其所有与PGP相关的资产出售给了一家新创立的公司PGP Corp.,但似乎仍在继续对这个项目支持。目前从这两个公司都不能获得关于此事的评论。