Categories: ALERTAS

Cliente ‘PuTTY SSH’ amplamente utilizado tem vulnerabilidade descoberta

A falha recebeu o identificador CVE CVE-2024-31497 , com a descoberta creditada aos pesquisadores Fabian Bäumer e Marcus Brinkmann da Ruhr University Bochum.

“O efeito da vulnerabilidade é comprometer a chave privada”, disse o projeto PuTTY em um comunicado.

“Um invasor que possui algumas dezenas de mensagens assinadas e a chave pública tem informações suficientes para recuperar a chave privada e, em seguida, falsificar assinaturas como se fossem suas, permitindo que eles (por exemplo) façam login em qualquer servidor que você usar. chave para.”

No entanto, para obter as assinaturas, um invasor terá que comprometer o servidor no qual a chave é usada para autenticação.

Em uma mensagem publicada na lista de discussão Open Source Software Security (oss-sec), Bäumer descreveu a falha como decorrente da geração de nonces criptográficos ECDSA tendenciosos , que poderiam permitir a recuperação da chave privada.

“Os primeiros 9 bits de cada nonce ECDSA são zero”, explicou Bäumer . “Isso permite a recuperação completa de chaves secretas em cerca de 60 assinaturas usando técnicas de última geração.”

“Essas assinaturas podem ser coletadas por um servidor malicioso (ataques man-in-the-middle não são possíveis, visto que os clientes não transmitem suas assinaturas de forma clara) ou de qualquer outra fonte, por exemplo, commits git assinados por meio de agentes encaminhados.”

Além de impactar o PuTTY, também afeta outros produtos que incorporam uma versão vulnerável do software –

  • FileZilla (3.24.1 – 3.66.5)
  • WinSCP (5.9.5 – 6.3.2)
  • TortoiseGit (2.4.0.2 – 2.15.0)
  • TortoiseSVN (1.10.0 – 1.14.6)

Após divulgação responsável, o problema foi resolvido no PuTTY 0.81, FileZilla 3.67.0, WinSCP 6.3.3 e TortoiseGit 2.15.0.1. Recomenda-se que os usuários do TortoiseSVN usem o Plink da versão mais recente do PuTTY 0.81 ao acessar um repositório SVN via SSH até que um patch esteja disponível.

Especificamente, o problema foi resolvido com a mudança para a técnica RFC 6979 para todos os tipos de chaves DSA e ECDSA, abandonando seu método anterior de derivar o nonce usando uma abordagem determinística que, embora evitasse a necessidade de uma fonte de aleatoriedade de alta qualidade, era suscetível a nonces tendenciosos ao usar o P-521.

Além disso, as chaves ECDSA NIST-P521 usadas com qualquer um dos componentes vulneráveis ​​devem ser consideradas comprometidas e, consequentemente, revogadas, removendo-as dos arquivos ~/.ssh/authorized_keys e seus equivalentes em outros servidores SSH.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Wi-Fi de hotel virou armadilha: DNS poisoning captura credenciais corporativas de executivos em viagem

ReliaQuest expõe campanha global que compromete roteadores de Wi-Fi em hotéis e centros de convenções…

3 dias ago

Laundry Bear: alerta internacional expõe campanha russa que sequestra webmails Zimbra sem clique

CISA, FBI, NSA e agências dos Cinco Olhos alertam para campanha do grupo russo Laundry…

3 dias ago

AgentForger: falha no ChatGPT Agent Builder permitia sequestrar agentes de IA com um único link

Zenity Labs revela falha crítica no ChatGPT Workspace Agents (AgentForger) que permitia criar agentes de…

3 dias ago

HollowGraph: malware iraniano usa calendário do Microsoft 365 como canal de C2

Group-IB documenta o HollowGraph, malware que transforma eventos de calendário no Microsoft 365 em dead-drop…

4 dias ago

Stadler Rail recusa resgate de US$ 12 milhões ao grupo Everest após vazamento em fornecedor

Fabricante suíça de trens, com receita anual de US$ 4,9 bi, recusa pagar 10 milhões…

4 dias ago

JadeProx: operação com nexo chinês usa TriBack Loader contra hospitais, governos e universidades

Group-IB expõe operação JadeProx que ataca hospital vietnamita, chancelaria da Malásia e Congresso hondurenho com…

4 dias ago