GitHub bllokoi çelësat SSH të gjeneruar me ndihmën e bibliotekës keypair

GitHub ka bllokuar SSH çelësat e përdoruesve të klientëve Git që përdorin bibliotekën JavaScript keypair për të gjeneruar çelësat. P.sh., çelësat e klientit Git GitKraken ra nën bllokim. Vulnerabiliteti çon në formimin e çelësave RSA të parashikueshëm për shkak të një gabimi që ul ndjeshëm cilësinë e entropisë gjatë gjenerimit të një sekuence të rastësishme për çelësat. Problemi është zgjidhur në lëshimet keypair 1.0.4 dhe në GitKraken 8.0.1.

Arsyeja e shfaqjes së vulnerabilitetit ishte përdorimi në procesin e formimit të çelësit të thirrjes "b.putByte(String.fromCharCode(next & 0xFF))" duke pasur parasysh se në metodën putByte thirrej sërish metoda fromCharCode. Thirrja e dyfishtë e fromCharCode ("String.fromCharCode( String.fromCharCode(next & 0xFF) )") çonte në faktin se pjesa më e madhe e buffer-it me entropi ishte mbushur me zero, dmth, çelësi ishte gjeneruar mbi bazën e të dhënave "të rastësishme", përbërë në 97% nga zero.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster