高危漏洞预警:PuTTY多个版本出现高危漏洞可泄露私钥 但你不用慌 – 蓝点网
知名 SSH 客户端 PuTTY 日前被发现一枚高危安全漏洞,高危个版该漏洞广泛影响 PuTTY 各个版本,漏洞蓝点包括:0.68、预警用慌0.69、多洞0.70、本出0.71、现高泄露0.72、危漏网0.73、私钥0.74、高危个版0.75、漏洞蓝点0.76、预警用慌0.77、多洞0.78、本出0.79、现高泄露0.80 版。危漏网 是不是发现漏了一个版本?是的 PuTTY 0.67 版是不受影响的,目前该漏洞计划是在 0.81 版中修复,该版本尚未发布。 根据说明 PuTTY 从 0.68~0.80 版中使用 NIST P521 椭圆曲线算法 (ECDSA) 私钥生成签名的代码存在严重漏洞,当 PuTTY 使用密钥向 SSH 服务器验证身份时就会生成签名。 坏消息是这个安全漏洞会泄露用户使用的私钥,当攻击者拿到几十条签名消息和公钥后就可以用来恢复私钥然后伪造签名,接着攻击者就可以登录服务器进行各种操作了。 作为安全建议 PuTTY 建议用户从服务器中删除旧公钥文件 authorized_keys,其他 SSH 服务器中的等效密钥也应该删除,这样密钥的签名文件就不具备任何作用,再生成一对新密钥替换即可。 好消息是目前经过检查唯一受影响的密钥类型为 521 位 ECDSA,也就是说用户如果使用的是其他类型的密钥那么是不受影响的,包括 ED25519 等也都不受影响。 如何检查密钥类型:Windows PuTTYgen 生成器中可以看到密钥指纹的提示框,包括 ecdsa-sha2-nistp521 等,或者加载到 Windows Pageant 中的描述为 NIST p521,也就是看到提示或描述中带有 p521 那就是受影响的密钥类型。 为了彻底解决这个漏洞,PuTTY 0.80 版计划完全放弃用于生成密钥的旧系统,同时将所有 DSA 和 ECDSA 密钥类型切换到 RFC 6979 标准。 技术细节:https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html
- 最近发表
- 随机阅读
-
- 《古墓丽影:暗影》确认存在 或在E3期间上线
- 如此下产!松冈祯丞斩获为足游配音最多凶僧斯天下记载
- 次世代Xbox少甚么样?Xbox老大年夜:中形将会很酷
- 《NBA梦之队2》10月20日开启三测 游戏民网本日正式上线
- 《月圆之夜》S4团建第两战去袭,看主播再度对决
- 《时空炫斗》玩家大年夜开脑洞 创做下能同人漫绘
- 闯荡成人阳晦天下《没有妇君》足游本汁本味绘江湖
- 武将云散战疆场 《御魂三国》豪杰百炼成钢
- 《光之子》和《勇敢的心》将登陆switch 10月11月上线
- 没有走仄常路 《上古3》足游兴趣戚闲弄法大年夜盘面
- Fami通每周游戏评分 日本一《致齐人类》仅获24分
- 万众等候 《炉石传讲》炉边烽水比赛报名开端
- 《合金装备:幸存》上架steam 最低配置GTX650
- 蓝面工做室初创人安德鲁·奥僧我往世 曾参与诸多名做移植工做
- 《COD》没有愧年货王 齐球最大年夜整卖商E3期间游戏预购量前十榜单
- 便连个人老总也受够了Rockstar多年没有出新做
- 《喷射战士2》switch平台销量超200w 成保有量最高游戏
- 掌上魔兽战个利降干坚 《小小魔兽》竞技场秘笈
- 进进决斗顶峰期间 《挂机吧主公》重磅推出服内治夺赛
- 《逝世神回去》新版豪华时拆免费支!
- 搜索
-