Ubuntu Software Properties PPA GPG密钥校验安全绕过漏洞

漏洞起因
设计错误
危险等级

影响系统
Ubuntu Ubuntu Linux 12.04 LTS i386
Ubuntu Ubuntu Linux 12.04 LTS amd64
Ubuntu Ubuntu Linux 11.10 i386
Ubuntu Ubuntu Linux 11.10 amd64
Ubuntu Ubuntu Linux 11.04 powerpc
Ubuntu Ubuntu Linux 11.04 i386
Ubuntu Ubuntu Linux 11.04 ARM
Ubuntu Ubuntu Linux 11.04 amd64
Ubuntu Ubuntu Linux 10.04 sparc
Ubuntu Ubuntu Linux 10.04 powerpc
Ubuntu Ubuntu Linux 10.04 i386
Ubuntu Ubuntu Linux 10.04 ARM
Ubuntu Ubuntu Linux 10.04 amd64

不受影响系统

危害
远程攻击者可以利用漏洞通过中间人攻击安装任意PPA GPG密钥。

攻击所需条件
攻击者必须访问Ubuntu。

漏洞信息
Ubuntu是一款开源的linux发行版本。
当从密钥服务器导入时apt-add-repository工具不正确校验PPA GPG密钥,如果远程攻击者可以执行中间人攻击,此漏洞可被利用安装更改过的软件包库GPG密钥。

测试方法

厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://www.ubuntu.com/usn/usn-1588-1

漏洞提供者
Marc Deslauriers

评论关闭。