GitHub a bloqué les clés SSH des utilisateurs de clients Git qui utilisent la bibliothÚque JavaScript keypair pour générer des clés. Par exemple, les clés du client Git GitKraken ont été concernées par ce blocage. La vulnérabilité entraßne la formation de clés RSA prévisibles en raison d'un bug qui réduit considérablement la qualité de l'entropie lors de la génération de séquences aléatoires pour les clés. Le problÚme a été résolu dans les versions keypair 1.0.4 et GitKraken 8.0.1.
La cause de la vulnérabilité réside dans l'utilisation, lors de la génération de la clé, de l'appel « b.putByte(String.fromCharCode(next & 0xFF)) », alors que dans la méthode putByte, la méthode fromCharCode était appelée à nouveau. L'appel double à fromCharCode (« String.fromCharCode(String.fromCharCode(next & 0xFF)) ») entraßnait le fait que la majeure partie du tampon avec l'entropie se retrouvait remplie de zéros, c'est-à -dire que la clé était générée sur la base de données « aléatoires », qui étaient à 97 % constituées de zéros.
Source : opennet.ru
