GitHub blokeeris SSH-võtmed, mis loodi keypair teegi abil

GitHub on blokeeris kasutajate Git-kliendi SSH-võtmed, kes kasutasid võtmete genereerimiseks JavaScripti raamatukogu keypair. Näiteks langes blokeeringu alla GitKraken'i Git-kliendi võtmed. Haavatavus toob kaasa ennustatavate RSA-võtmete genereerimise, mis tuleneb veast, mis vähendab tähendavalt juhuslike järjestuste genereerimise entropia kvaliteeti võtmete jaoks. Probleem on lahendatud keypair'i versioonides 1.0.4 ja GitKraken'is 8.0.1.

Haavatavuse põhjuseks oli võtme genereerimise protsessis meetodi «b.putByte(String.fromCharCode(next & 0xFF))» kasutamine, samas kui putByte meetodis kutsuti veel kord välja meetod fromCharCode. Topelt kutsumine fromCharCode («String.fromCharCode( String.fromCharCode(next & 0xFF) )») viis selleni, et suur osa entropiaga mälust täideti nullidega, st. võti genereeriti põhinedes «juhuslikele» andmetele, mis koosnesid 97% ulatuses nullidest.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster