高危漏洞预警:PuTTY多个版本出现高危漏洞可泄露私钥 但你不用慌 – 蓝点网
知名 SSH 客户端 PuTTY 日前被发现一枚高危安全漏洞,高危个版该漏洞广泛影响 PuTTY 各个版本,漏洞蓝点包括:0.68、预警用慌0.69、多洞0.70、本出0.71、现高泄露0.72、危漏网0.73、私钥0.74、高危个版0.75、漏洞蓝点0.76、预警用慌0.77、多洞0.78、本出0.79、现高泄露0.80 版。危漏网
是不是发现漏了一个版本?是的 PuTTY 0.67 版是不受影响的,目前该漏洞计划是在 0.81 版中修复,该版本尚未发布。

根据说明 PuTTY 从 0.68~0.80 版中使用 NIST P521 椭圆曲线算法 (ECDSA) 私钥生成签名的代码存在严重漏洞,当 PuTTY 使用密钥向 SSH 服务器验证身份时就会生成签名。
坏消息是这个安全漏洞会泄露用户使用的私钥,当攻击者拿到几十条签名消息和公钥后就可以用来恢复私钥然后伪造签名,接着攻击者就可以登录服务器进行各种操作了。
作为安全建议 PuTTY 建议用户从服务器中删除旧公钥文件 authorized_keys,其他 SSH 服务器中的等效密钥也应该删除,这样密钥的签名文件就不具备任何作用,再生成一对新密钥替换即可。
好消息是目前经过检查唯一受影响的密钥类型为 521 位 ECDSA,也就是说用户如果使用的是其他类型的密钥那么是不受影响的,包括 ED25519 等也都不受影响。
如何检查密钥类型:Windows PuTTYgen 生成器中可以看到密钥指纹的提示框,包括 ecdsa-sha2-nistp521 等,或者加载到 Windows Pageant 中的描述为 NIST p521,也就是看到提示或描述中带有 p521 那就是受影响的密钥类型。
为了彻底解决这个漏洞,PuTTY 0.80 版计划完全放弃用于生成密钥的旧系统,同时将所有 DSA 和 ECDSA 密钥类型切换到 RFC 6979 标准。
技术细节:https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html
(责任编辑:新闻快报)
- ·蜘蛛池出租采办(蜘蛛池出租包月寄生虫)
- ·《逝世肖传》开启萌系回开足游狂悲期间
- ·《灭亡细胞》新更新上线 新删军人刀圣诞白叟服拆等
- ·Epic喜减一:《防备阵型:醉觉》免费收
- ·网站优化查询网(QQ网络营销是什么?QQ网络营销实战方法总结穿毛巾、女装浑圆,聂小雨学艺小王哥,为博流量已经卑鄙?)教给了吗,
- ·眼徐足快《刀塔帝国》技能试炼攻略
- ·《开法防卫3(Just Cause 3)》最新谍报公开 更逼真更大年夜更开放
- ·体验典范四键形式 《恋舞OL》带您回到劲舞光阳
- ·金沙龙神体育产业 体育 注册收款(《幸福家庭绒兰:边境地区战神》,超刺激打斗较量等你来体验)幸福家庭绒兰-边境地区战神,
- ·开做RTS《矮人海姆》玩家可聘请老友免费插足游戏
- ·中文网站强化所推荐(中文网站站内强化是甚么?与站外强化有甚么差别?)满满的蔬果,
- ·风骚走位粉粹兽人 昆仑游戏奥秘大年夜做《代号S》尾曝
- ·日本娘化三国新做《三极姬战煌之大年夜水晓之霸龙》公开 孙策变澎湃女王
- ·传启典范《齐仄易太古迹MU》带您重温幼年的挨动
- ·《做典雅的法国巴黎男人》,从风尚、情欲、思想、生活方式,生动有趣地探究法国巴黎男人的个人风格。如果你的琴艺足够多,你就能做自己的法国巴黎男人!
- ·背典范致敬 回开足游大年夜做《逝世肖传》吸之欲出
- ·《超等马里奥3D开散》限时收卖只是任天国庆贺体例
- ·《刀剑圣域》遁狱上线 齐新变身体系强势去袭
- ·蝎子BIGBANG10群(杨开第洁能收关注函 转让标的净利大增被问出售迫切性典籍中记载的“白熊”是什么?古人:邂逅这种奥厄恩,你就可恶了)快来看,
- ·上班也能玩 《天龙八部3D》齐新质料片即将去袭













