漏洞预警 | PuTTY密钥恢复漏洞

admin 2024年4月23日01:38:02评论12 views字数 501阅读1分40秒阅读模式
0x00 漏洞编号
  • CVE-2024-31497

0x01 危险等级
  • 高危
0x02 漏洞概述

PuTTY是一种流行的开源终端仿真器、串行控制台和网络文件传输应用程序,支持SSH、Telnet、SCP和SFTP等协议,可使用该软件通过SSH远程访问和管理服务器和其他网络设备。

漏洞预警 | PuTTY密钥恢复漏洞

0x03 漏洞详情
CVE-2024-31497
漏洞类型:密钥恢复
影响:未授权访问
简述:PuTTY版本0.68-0.80中使用NIST P521曲线的ECDSA私钥生成签名的代码中存在密钥恢复漏洞(当使用PuTTY或Pageant对SSH服务器进行身份验证时,它会根据密钥生成签名),获得约60条签名消息和公钥的威胁者可能恢复用户的NIST P-521私钥,然后伪造签名,登录使用该密钥的任何服务器,导致信息泄露和未授权访问SSH服务器等。
0x04 影响版本
  • 0.68 <= PuTTY <= 0.80

0x05 修复建议

目前官方已发布漏洞修复版本,建议用户升级到安全版本
https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html

原文始发于微信公众号(浅安安全):漏洞预警 | PuTTY密钥恢复漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月23日01:38:02
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞预警 | PuTTY密钥恢复漏洞http://cn-sec.com/archives/2679516.html

发表评论

匿名网友 填写信息