GitHub a blocat cheile SSH generate cu ajutorul bibliotecii keypair

GitHub a blocat cheile SSH ale utilizatorilor din clienții Git care folosesc biblioteca JavaScript keypair pentru generarea cheilor. De exemplu, cheile clientului Git GitKraken au fost afectate. Vulnerabilitatea duce la generarea de chei RSA previzibile din cauza unei erori care reduce semnificativ calitatea entropiei la generarea secvențelor aleatoare pentru chei. Problema a fost rezolvată în versiunile keypair 1.0.4 și GitKraken 8.0.1.

Cauza apariției vulnerabilității a fost utilizarea în procesul de formare a cheii a apelului „b.putByte(String.fromCharCode(next & 0xFF))”, având în vedere că în metoda putByte a fost apelată din nou metoda fromCharCode. Apelul dublu al fromCharCode („String.fromCharCode(String.fromCharCode(next & 0xFF))”) a dus la faptul că cea mai mare parte a bufferului cu entropie a fost umplută cu zerouri, adică cheia a fost generată pe baza datelor „aleatoare”, compuse în proporție de 97% din zerouri.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster