GitHub ka bllokuar SSH çelësat e përdoruesve të klientëve Git që përdorin bibliotekën JavaScript keypair për të gjeneruar çelësat. P.sh., çelësat e klientit Git GitKraken ra nën bllokim. Vulnerabiliteti çon në formimin e çelësave RSA të parashikueshëm për shkak të një gabimi që ul ndjeshëm cilësinë e entropisë gjatë gjenerimit të një sekuence të rastësishme për çelësat. Problemi është zgjidhur në lëshimet keypair 1.0.4 dhe në GitKraken 8.0.1.
Arsyeja e shfaqjes së vulnerabilitetit ishte përdorimi në procesin e formimit të çelësit të thirrjes "b.putByte(String.fromCharCode(next & 0xFF))" duke pasur parasysh se në metodën putByte thirrej sërish metoda fromCharCode. Thirrja e dyfishtë e fromCharCode ("String.fromCharCode( String.fromCharCode(next & 0xFF) )") çonte në faktin se pjesa më e madhe e buffer-it me entropi ishte mbushur me zero, dmth, çelësi ishte gjeneruar mbi bazën e të dhënave "të rastësishme", përbërë në 97% nga zero.
Burimi: opennet.ru
