高危漏洞预警:PuTTY多个版本出现高危漏洞可泄露私钥 但你不用慌 – 蓝点网
知名 SSH 客户端 PuTTY 日前被发现一枚高危安全漏洞,高危个版该漏洞广泛影响 PuTTY 各个版本,漏洞蓝点包括:0.68、预警用慌0.69、多洞0.70、本出0.71、现高泄露0.72、危漏网0.73、私钥0.74、高危个版0.75、漏洞蓝点0.76、预警用慌0.77、多洞0.78、本出0.79、现高泄露0.80 版。危漏网 是不是发现漏了一个版本?是的 PuTTY 0.67 版是不受影响的,目前该漏洞计划是在 0.81 版中修复,该版本尚未发布。 根据说明 PuTTY 从 0.68~0.80 版中使用 NIST P521 椭圆曲线算法 (ECDSA) 私钥生成签名的代码存在严重漏洞,当 PuTTY 使用密钥向 SSH 服务器验证身份时就会生成签名。 坏消息是这个安全漏洞会泄露用户使用的私钥,当攻击者拿到几十条签名消息和公钥后就可以用来恢复私钥然后伪造签名,接着攻击者就可以登录服务器进行各种操作了。 作为安全建议 PuTTY 建议用户从服务器中删除旧公钥文件 authorized_keys,其他 SSH 服务器中的等效密钥也应该删除,这样密钥的签名文件就不具备任何作用,再生成一对新密钥替换即可。 好消息是目前经过检查唯一受影响的密钥类型为 521 位 ECDSA,也就是说用户如果使用的是其他类型的密钥那么是不受影响的,包括 ED25519 等也都不受影响。 如何检查密钥类型:Windows PuTTYgen 生成器中可以看到密钥指纹的提示框,包括 ecdsa-sha2-nistp521 等,或者加载到 Windows Pageant 中的描述为 NIST p521,也就是看到提示或描述中带有 p521 那就是受影响的密钥类型。 为了彻底解决这个漏洞,PuTTY 0.80 版计划完全放弃用于生成密钥的旧系统,同时将所有 DSA 和 ECDSA 密钥类型切换到 RFC 6979 标准。 技术细节:https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html
- 最近发表
- 随机阅读
-
- 前7月快递业务量同比增23%
- 《乐下星球大年夜战:天止者传奇》NS版或供应考玩版
- 大雪山昆虫生态大丰收 台湾雪霸国家公园发现九种新物种
- 《誉灭兵士:永暂》新恶魔现身 束厄局促脱刺恩敌的女恶魔
- 华润商业REIT:保持稳定的分红频率 力争季度分红
- 终究等去了《爱情公寓》大年夜电影!芳华没有老,公寓没有散!
- 《一起去热舞》新一轮测试即将去袭 童话奇缘等您相遇
- 《天仄线:西之尽境》1.11补丁上线 处理了卡闭征象
- 服装时尚视频有创意(服装时尚大片视频)
- 寻仙寻妖奇遇卡牌足游 《尘缘》8月10日尾收上线
- 沉松享用PK兴趣 《万讲武神》本日水爆上线
- 索尼展示下一代VR头显原型设备:支持8K分辨率
- 第十三届安徽省减负政策宣传周在合肥启动
- 《新惊天动天》“恶魔之塔”副本抢先看
- 足游《圣墟》即将囊括神州 特性弄法本日抢先剧透
- iPhone SE 3游戏机能测试 没有输M1 iPad战三星S22U
- 喜报:中国石化长城润滑油2项科技成果荣获中国汽车工程学会科技进步奖
- 革命性技术可以在其他海洋生物脱落的DNA分子中识别出南极磷虾的DNA
- 消息称谷歌将于2022年推出智能手表Pixel Watch
- 《斑斓已央》足游至尊内测嫡开启,公家定制心动剧情等您去撩!
- 搜索
-
- 友情链接
-