GitHub hat SSH-Schlüssel blockiert, die mit der keypair-Bibliothek generiert wurden.

GitHub hat die SSH-Schlüssel von Nutzern von Git-Clients blockiert, die für die Generierung von Schlüsseln die JavaScript-Bibliothek keypair verwenden. Beispielsweise wurden die Schlüssel des Git-Clients GitKraken blockiert. Die Schwachstelle führt zur Erzeugung vorhersehbarer RSA-Schlüssel aufgrund eines Fehlers, der die Qualität der Entropie bei der Generierung einer Zufallssequenz für Schlüssel erheblich verringert. Das Problem wurde in den Versionen keypair 1.0.4 und GitKraken 8.0.1 behoben.

Die Ursache der Schwachstelle war die Verwendung des Aufrufs „b.putByte(String.fromCharCode(next & 0xFF))“ während der Schlüsselgenerierung, wobei in der Methode putByte die Methode fromCharCode erneut aufgerufen wurde. Der doppelte Aufruf von fromCharCode („String.fromCharCode( String.fromCharCode(next & 0xFF) )“) führte dazu, dass ein Großteil des Puffers mit Entropie mit Nullen gefüllt wurde, d.h. der Schlüssel wurde auf Basis von „Zufalls“-Daten generiert, die zu 97 % aus Nullen bestanden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4