GitHub, Kütüphane Hatası ile bağlantılı yinelenen SSH Auth tuşlarını iptal eder

4 yıl önce

Github, yanlış SSH kimlik doğrulama anahtarlarını yanlış oluşturulan bir kütüphane kullanılarak oluşturulan, Yinelenen RSA tuşlarını oluşturduğu iptal etti.

Github, SSH protokolünü kullanarak bir kullanıcı adı ve şifre olmadan hizmetlerine kimlik doğrulamanızı sağlar. Bunu yapmak için, kullanıcılar bir SSH tuşlaması üretecek ve ortak anahtarı hesaplarının SSH anahtar ayarına eklerdi.

Anahtar hesabınıza eklendikten sonra, bir kullanıcı adı ve şifre girmeden GitHub'a otomatik olarak oturum açmak için GIT istemcisi ile kullanabilirsiniz.

Günümüzde, Github ve Axosoft arasındaki koordineli bir açıklamada, Popüler Gitkraken Git Client'ın yapımcıları Github, yazılım tarafından kullanılan 'Keypair' kütüphanesi tarafından üretilen zayıf SSH tuşlarını iptal ettiler.

"Keypair adı verilen bağımlılığı olan altta yatan bir konu, Gitkraken Müşterinin zayıf SSH tuşlarını üretti. Bu sorun 7.6.x, 7.7.x ve Gitkraken istemcisinin 8.0.0 sürümlerini etkiledi ve Gitkraken'in açıklamalarını okuyabilirsiniz. Blog, "Bugün GitHub'ı yeni bir güvenlik danışmanlığında açıkladı.

Keypair, Programatik SSH tuşlarının üretilmesine izin veren bir JavaScript kütüphanesidir.

Kütüphanenin psödo rastgele numarası jeneratöründeki bir hata, kullanıcıların aynı SSH tuşuyla güvence altına alınan diğer GitHub hesaplarına erişmelerini sağlayan yinelenen RSA tuşlarının oluşumuna izin verdi.

"Keypair sürümleri tarafından kullanılan ve 1.0.3 dahil olmak üzere kullanılan PSEUDO-rastgele sayı jeneratöründeki bir hata, zayıf RSA anahtar oluşumuna izin verebilir. Bu, bir saldırganın gizli mesajların şifresini çözmesini veya mağdura ait bir hesaba yetkili erişim kazanmasını sağlayabilir. Keypair sürüm 1.0.3 veya daha önce kullanılarak oluşturulan RSA tuşlarını değiştirmenizi öneririz "dedi Tuş ve Danışma.

Hata, Axosoft Engineer Dan Suceava tarafından keşfedildi "," Keypair'in düzenli olarak yinelenen RSA anahtarları ürettiğini fark etti. "

Kullanıcılarını korumak için GitHub, Gitkraken tarafından 17:00 UTC veya 1 PM est.

Github ayrıca, diğer müşteriler tarafından aynı anahtarlık kütüphanesini kullanan diğer potansiyel olarak zayıf anahtarları iptal etti.

Anahtarları iptal edilen kullanıcılar GitHub tarafından bildirilir ve SSH tuşlarını gözden geçirmeniz önerilir ve savunmasız kütüphane onları oluşturursa değiştirin.

Axosoft, yazılımlarının kullanıcılarının, her GIT servis sağlayıcısı için GITKraken 8.0.1 veya daha sonra kullanılarak yeni SSH tuşlarını oluşturur.

Microsoft, Azure için Güvensiz SSH tuşlarını iptal eder.

Fontonlake Kötü Amaçlı Yazılım, Linux sistemlerini truva haline getirilmiş yardımcı programlarla bulaştırıyor

Windows 11: Microsoft bu sekiz problemi araştırıyor

Windows 11 Hata, kullanıcıları Windows 10 görev çubuğuna geri döndürür

Crypto platformu yanlışlıkla kullanıcılara 90 milyon dolar veriyor, geri ödeme istedi

Kaynak: Bleeping Computer

More Posts