unspecified vulnerability in GPG

BM-2cUJvFYHhXpBHyd96KHfjxsgTYi44BajdE
May 14 11:34 [raw]

All, in case you missed the announcement, have a look here: https://twitter.com/seecurity/status/995906576170053633 Until further announcements, it's safest to turn off any automatic PGP processing on your systems.

BM-2cUdgkDDAahwPAU6oD2A7DnjqZz3hgY832
May 14 12:20 [raw]

Whitepaper: https://efail.de/efail-attack-paper.pdf Luckily, since the remote code exploit in PyBitmessage I hardened my systems, so I'm not affected: - my email client runs in firejail with a firewall that only allows to connect to my mail server and pgp.net keyservers, and doesn't have access to the rest of the filesystem like configuration, documents and source code. I have to copy&paste if I want to follow a link, but it's just a small inconvenience - converting from HTML to plaintext is done offline - SMTP/IMAP passwords are encrypted using PGP, so are only unencrypted in memory No more exfiltration. Peter Surda Bitmessage core developer

BM-2cUJvFYHhXpBHyd96KHfjxsgTYi44BajdE
May 14 23:26 [raw]

As mentioned elsewhere this is FUD. Only applies to clients which are capable of loading HTML (and thereby XSS). Seems stupid to ban all PGP when you can just use Text-Only mode as is the case in Engimail and others already for years. Re-Cap from some devs: https://twitter.com/robertjhansen https://twitter.com/pEpFoundation/status/995959756090200065

BM-2cUdgkDDAahwPAU6oD2A7DnjqZz3hgY832
May 14 23:26 [raw]

I haven't read the paper thoroughly, but they do mention possible attack vectors through email headers as well, which do not depend on HTML. Peter Surda Bitmessage core developer

BM-NBCzwZviBTHCHaFgeaLgTvTjX3UvHBh6
May 15 05:34 [raw]

Which means that the attack is on mail clients and less so on GPG/PGP. Everything I've read thus far seems to implicate everything except the decryption process itself.

BM-2cUdgkDDAahwPAU6oD2A7DnjqZz3hgY832
May 15 09:10 [raw]

Again I haven't read it thoroughly but it looks like the second component of the attack is a malleability vulnerability in some encryption algorithms (including those used by PGP). Combining these two is what broadens the scope of the problem. Peter Surda Bitmessage core developer

BM-NBCzwZviBTHCHaFgeaLgTvTjX3UvHBh6
May 15 14:40 [raw]

Fortunately, there's a response from GnuPG: https://lists.gnupg.org/pipermail/gnupg-users/2018-May/060334.html Even GnuPG is saying it's overplayed. > 1. This paper is misnamed. > 2. This attack targets buggy email clients. > 3. The authors made a list of buggy email clients. Then they go on about issues with CFB, etc, and how MDC comes in to play.

BM-2D8hw9EzzMMJUYV44txMFqbtq3T7MCvyz7
May 16 04:08 [raw]

It's very old bug(98), and if you have too old GnuPG or mail client, you can see some warning about "broke" message.

[chan] privacy
BM-2cUJvFYHhXpBHyd96KHfjxsgTYi44BajdE

Subject Last Count
French Agency liberates the source code of the OS it uses for his security agency. Sep 20 19:25 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (24) Sep 17 00:24 1
Raise Proof of Work Sep 16 12:09 4
Важная информация! Активным пидорам (двадцать четвертое напоминание) Sep 16 08:40 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (23) Sep 16 08:24 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (22) Sep 16 08:11 1
Жаждущим анальной нежности (двадцать третье уведомление) Sep 16 08:09 1
Жаждущим анальной нежности (двадцать второе уведомление) Sep 16 08:00 1
Важная информация! Активным пидорам (двадцать третье напоминание) Sep 16 07:59 1
Важная информация! Активным пидорам (двадцать второе напоминание) Sep 16 07:20 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (21) Sep 16 07:12 1
Жаждущим анальной нежности (двадцать первое уведомление) Sep 16 07:01 1
Жаждущим анальной нежности (двадцатое уведомление) Sep 16 06:37 1
Важная информация! Активным пидорам (двадцать первое напоминание) Sep 16 06:37 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (20) Sep 16 06:20 1
Важная информация! Активным пидорам (девятнадцатое напоминание) Sep 16 05:54 1
Важная информация! Активным пидорам (двадцатое напоминание) Sep 16 05:54 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (18) Sep 16 05:54 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (19) Sep 16 05:40 1
Жаждущим анальной нежности (девятнадцатое уведомление) Sep 16 05:25 1
Жаждущим анальной нежности (восемнадцатое уведомление) Sep 16 04:44 1
Важная информация! Активным пидорам (восемнадцатое напоминание) Sep 16 04:33 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (17) Sep 16 04:18 1
Жаждущим анальной нежности (семнадцатое уведомление) Sep 16 04:10 1
Жаждущим анальной нежности (шестнадцатое уведомление) Sep 16 04:10 1
Важная информация! Активным пидорам (семнадцатое напоминание) Sep 16 03:50 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (16) Sep 16 03:36 1
Важная информация! Активным пидорам (шестнадцатое напоминание) Sep 16 03:16 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (15) Sep 16 02:56 1
Жаждущим анальной нежности (пятнадцатое уведомление) Sep 16 02:44 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (14) Sep 16 02:29 1
Важная информация! Активным пидорам (пятнадцатое напоминание) Sep 16 02:28 1
Жаждущим анальной нежности (четырнадцатое уведомление) Sep 16 02:07 1
Важная информация! Активным пидорам (четырнадцатое напоминание) Sep 16 01:55 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (13) Sep 16 01:35 1
Жаждущим анальной нежности (тринадцатое уведомление) Sep 16 01:28 1
Важная информация! Активным пидорам (тринадцатое напоминание) Sep 16 01:06 1
Жаждущим анальной нежности (двенадцатое уведомление) Sep 16 00:59 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (12) Sep 16 00:52 1
Важная информация! Активным пидорам (двенадцатое напоминание) Sep 16 00:29 1
--- Farewell from the Star Wars GrafArchive --- Sep 16 00:27 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (11) Sep 16 00:16 1
Жаждущим анальной нежности (одиннадцатое уведомление) Sep 16 00:05 1
Важная информация! Активным пидорам (одиннадцатое напоминание) Sep 15 23:44 1
Жаждущим анальной нежности (десятое уведомление) Sep 15 23:31 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (10) Sep 15 23:30 1
Важная информация! Активным пидорам (девятое напоминание) Sep 15 23:15 1
Жаждущим анальной нежности (девятое уведомление) Sep 15 23:14 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (9) Sep 15 23:13 1
Важная информация! Активным пидорам (десятое напоминание) Sep 15 23:03 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (8) Sep 15 22:20 1
Жаждущим анальной нежности (восьмое уведомление) Sep 15 21:59 1
Важная информация! Активным пидорам (восьмое напоминание) Sep 15 21:41 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (7) Sep 15 21:36 1
🙼🙼🙼🙼🙼🙼🙼🙼🙼🙼🙼🙼🙼🙼🙼 Sep 15 21:36 1
Жаждущим анальной нежности (седьмое уведомление) Sep 15 21:14 1
Важная информация! Активным пидорам (седьмое напоминание) Sep 15 21:07 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (6) Sep 15 21:07 1
Жаждущим анальной нежности (шестое уведомление) Sep 15 20:34 1
Важная информация! Активным пидорам (шестое напоминание) Sep 15 20:32 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (5) Sep 15 20:10 1
Жаждущим анальной нежности (пятое уведомление) Sep 15 20:02 1
Важная информация! Активным пидорам (пятое напоминание) Sep 15 19:43 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (4) Sep 15 19:26 1
Жаждущим анальной нежности (четвертое уведомление) Sep 15 19:15 1
Важная информация! Активным пидорам (четвертое напоминание) Sep 15 19:04 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (3) Sep 15 19:02 1
Жаждущим анальной нежности (третье уведомление) Sep 15 18:36 1
Важная информация! Активным пидорам (третье напоминание) Sep 15 18:26 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (2) Sep 15 18:03 1
Offizielle Informanten der Kanäle DOTU.RU und KOB (1) Sep 15 17:41 1
Всем желающим получить свой первый анальный опыт (сорок восьмое напоминание) Sep 15 17:15 1
Профессионалам отсоса (сорок седьмое напоминание) Sep 15 17:03 1
Важно! Начинающим анальным долбильщикам (сорок седьмое напоминание) Sep 15 16:45 1
???UNSURE??? Re: Raise Proof of Work Sep 15 16:42 5
Всем желающим получить свой первый анальный опыт (сорок седьмое напоминание) Sep 15 16:31 1
Профессионалам отсоса (сорок шестое напоминание) Sep 15 16:17 1
Важно! Начинающим анальным долбильщикам (сорок шестое напоминание) Sep 15 15:55 1
Всем желающим получить свой первый анальный опыт (сорок шестое напоминание) Sep 15 15:40 1
Профессионалам отсоса (сорок пятое напоминание) Sep 15 15:33 1
Важно! Начинающим анальным долбильщикам (сорок пятое напоминание) Sep 15 15:14 1
Всем желающим получить свой первый анальный опыт (сорок пятое напоминание) Sep 15 15:12 1
Профессионалам отсоса (сорок четвертое напоминание) Sep 15 14:45 1
Важно! Начинающим анальным долбильщикам (сорок четвертое напоминание) Sep 15 14:34 1
Всем желающим получить свой первый анальный опыт (сорок четвертое напоминание) Sep 15 14:23 1
Профессионалам отсоса (сорок первое напоминание) Sep 15 14:11 1
Профессионалам отсоса (сорок третье напоминание) Sep 15 14:11 1
Важно! Начинающим анальным долбильщикам (сорок третье напоминание) Sep 15 14:01 1
Всем желающим получить свой первый анальный опыт (сорок третье напоминание) Sep 15 13:37 1
Профессионалам отсоса (сорок второе напоминание) Sep 15 13:24 1
Важно! Начинающим анальным долбильщикам (сорок второе напоминание) Sep 15 13:10 1
Всем желающим получить свой первый анальный опыт (сорок второе напоминание) Sep 15 13:07 1
Важно! Начинающим анальным долбильщикам (сорок первое напоминание) Sep 15 12:36 1
Всем желающим получить свой первый анальный опыт (сорок первое напоминание) Sep 15 12:18 1
Профессионалам отсоса (тридцать седьмое напоминание) Sep 15 11:57 1
Важно! Начинающим анальным долбильщикам (тридцать девятое напоминание) Sep 15 11:57 1
Всем желающим получить свой первый анальный опыт (тридцать девятое напоминание) Sep 15 11:54 1
Профессионалам отсоса (тридцать восьмое напоминание) Sep 15 11:08 1
Важно! Начинающим анальным долбильщикам (тридцать восьмое напоминание) Sep 15 11:02 1
Всем желающим получить свой первый анальный опыт (тридцать восьмое напоминание) Sep 15 10:40 1