本文由第三方AI基于17173文章http://news.17173.com/content/04182024/104201317.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
PuTTY SSH 工具发布紧急更新修复高危漏洞:私钥可被窃取
2024-04-18 10:42:01
神评论
热门 SSH 和 Telnet 工具 PuTTY 被曝安全漏洞,追踪编号为 CVE-2024-31497,影响 0.68-0.80 版本,攻击者只需使用 60 个签名就能还原私钥。官方目前已经更新发布了 0.81 版本,并推荐用户尽快升级到最新版本中。

该漏洞由波鸿鲁尔大学的 Fabian Bäumer 和 Marcus Brinkmann 发现,存在于 PuTTY 工具的 SSH 身份认证环节。该应用会调用 NIST P-521 曲线生成 ECDSA nonces(临时唯一加密数字),不过这些数字是通过确定性方式生成的,因此存在偏差。

攻击者只需要访问几十条已签名消息和公钥,就能从中恢复私钥,后续就可以伪造签名,并在未经授权的情况下访问服务器。
除了 PuTTY 之外,包括 FileZilla、WinSCP 和 TortoiseGit 在内的相关组件也存在该问题。目前官方发布了 PuTTY 0.81、FileZilla 3.67.0、WinSCP 6.3.3 和 TortoiseGit 2.15.0.1,修复了该问题。
官方表示 CVE-2024-31497 漏洞非常严重,敦促用户和管理员立即更新。当前使用 ECDSA NIST-P521 密钥的产品或组件均受影响,应通过从 authorized_keys、GitHub 存储库和任何其他相关平台中删除这些密钥,防止未经授权的访问和潜在的数据泄露。
【来源:IT之家】
今日热点
热门测试游戏
- 1明日方舟:美女网红cos爱弥斯,粉粉嫩嫩好可口,腿子太吸睛了!
- 2《燕云十六声》联动西安博物馆!新地图水牢开放
- 3《守望先锋》能有今天是因为网易?总监曝“竞品使人进步”
- 4正惊GIF:过于迷人!美少妇私藏不为人知秘密,回眸一笑掩饰尴尬
- 52025年PC游戏时长榜TOP20公布,老游戏几乎统治榜单
- 6魔兽故事:家暴现场!魔兽新剧情再现父慈子孝名场面:这也要甩锅给圣光?
- 7回忆录:魔兽老兵转战《激战2》,这游戏的探索乐趣让我彻底服气
- 8国服最良心运营游戏?靠代理续命,却最终逃不过停服命运!
- 9能开机甲能骑龙,互动量大管饱!《红色沙漠》玩法最全爆料
- 10游戏还没发售攻略已经上线?AI批量造 “假攻略”,玩家踩坑不断

