gpg: Protect against rogue keyservers sending secret keys.
authorWerner Koch <wk@gnupg.org>
Fri, 4 Oct 2013 11:44:39 +0000 (13:44 +0200)
committerWerner Koch <wk@gnupg.org>
Fri, 4 Oct 2013 11:44:39 +0000 (13:44 +0200)
commite7abed3448c1c1a4e756c12f95b665b517d22ebe
tree314b1a0ea27e7ad63b07ac4865a4e5cbb107b405
parentdd868acb0d13a9f119c0536777350a6c237a66a1
gpg: Protect against rogue keyservers sending secret keys.

* g10/options.h (IMPORT_NO_SECKEY): New.
* g10/keyserver.c (keyserver_spawn, keyserver_import_cert): Set new
flag.
* g10/import.c (import_secret_one): Deny import if flag is set.
--

By modifying a keyserver or a DNS record to send a secret key, an
attacker could trick a user into signing using a different key and
user id.  The trust model should protect against such rogue keys but
we better make sure that secret keys are never received from remote
sources.

Suggested-by: Stefan Tomanek
Signed-off-by: Werner Koch <wk@gnupg.org>
g10/import.c
g10/keyserver.c
g10/options.h