GitHub ha bloccato le chiavi SSH generate tramite la libreria keypair

GitHub ha bloccato le chiavi SSH degli utenti dei client Git che utilizzano la libreria JavaScript keypair per la generazione delle chiavi. Ad esempio, sono state bloccate le chiavi del client Git GitKraken. La vulnerabilità porta alla formazione di chiavi RSA prevedibili a causa di un errore che riduce significativamente la qualità dell'entropia durante la generazione di sequenze casuali per le chiavi. Il problema è stato risolto nelle versioni 1.0.4 di keypair e 8.0.1 di GitKraken.

La causa della vulnerabilità è stata l'uso della chiamata "b.putByte(String.fromCharCode(next & 0xFF))" durante il processo di formazione della chiave, mentre nel metodo putByte veniva chiamato di nuovo il metodo fromCharCode. La doppia chiamata di fromCharCode ("String.fromCharCode(String.fromCharCode(next & 0xFF))") faceva sì che gran parte del buffer contenente l'entropia fosse riempita di zeri, ossia la chiave veniva generata sulla base di dati "casuali" composti per il 97% da zeri.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster