您的当前位置:首页 > 热点 > 高危漏洞预警:PuTTY多个版本出现高危漏洞可泄露私钥 但你不用慌 – 蓝点网 正文
时间:2025-05-06 18:29:05 来源:网络整理 编辑:热点
知名 SSH 客户端 PuTTY 日前被发现一枚高危安全漏洞,该漏洞广泛影响 PuTTY 各个版本,包括:0.68、0.69、0.70、0.71、0.72、0.73、0.74、0.75、0.76、0. 马来西亚ws群发不死号
知名 SSH 客户端 PuTTY 日前被发现一枚高危安全漏洞,高危个版该漏洞广泛影响 PuTTY 各个版本,漏洞蓝点包括:0.68、预警用慌0.69、多洞0.70、本出马来西亚ws群发不死号0.71、现高泄露塔吉克斯坦ws群发系统0.72、危漏网0.73、私钥0.74、高危个版0.75、漏洞蓝点0.76、预警用慌0.77、多洞0.78、本出塔吉克斯坦ws群发器0.79、现高泄露0.80 版。危漏网
是不是发现漏了一个版本?是的 PuTTY 0.67 版是不受影响的,目前该漏洞计划是塔吉克斯坦ws群发协议在 0.81 版中修复,该版本尚未发布。
根据说明 PuTTY 从 0.68~0.80 版中使用 NIST P521 椭圆曲线算法 (ECDSA) 私钥生成签名的代码存在严重漏洞,当 PuTTY 使用密钥向 SSH 服务器验证身份时就会生成签名。
坏消息是塔吉克斯坦ws群发不死号这个安全漏洞会泄露用户使用的私钥,当攻击者拿到几十条签名消息和公钥后就可以用来恢复私钥然后伪造签名,接着攻击者就可以登录服务器进行各种操作了。
作为安全建议 PuTTY 建议用户从服务器中删除旧公钥文件 authorized_keys,其他 SSH 服务器中的等效密钥也应该删除,这样密钥的签名文件就不具备任何作用,再生成一对新密钥替换即可。
好消息是目前经过检查唯一受影响的密钥类型为 521 位 ECDSA,也就是说用户如果使用的是其他类型的密钥那么是不受影响的,包括 ED25519 等也都不受影响。
如何检查密钥类型:Windows PuTTYgen 生成器中可以看到密钥指纹的提示框,包括 ecdsa-sha2-nistp521 等,或者加载到 Windows Pageant 中的描述为 NIST p521,也就是看到提示或描述中带有 p521 那就是受影响的密钥类型。
为了彻底解决这个漏洞,PuTTY 0.80 版计划完全放弃用于生成密钥的旧系统,同时将所有 DSA 和 ECDSA 密钥类型切换到 RFC 6979 标准。
技术细节:https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html
《四女神Online:网络次元海王星》即将登陆PC2025-05-06 18:14
LOL海克斯工匠系统 LOLS6开宝箱送皮肤活动2025-05-06 18:12
解锁冒险新姿势 《魔域手游》神IV副本攻略2025-05-06 17:30
《终末阵线:伊诺贝塔》优雅大小姐安比介绍2025-05-06 17:29
《胡闹宇航员》四大平台年内发售 对人快节奏对抗2025-05-06 16:54
阴阳师御魂放大镜功能怎么使用2025-05-06 16:42
DNF男散打二觉站街特效 DNF男散打二觉站街特效展示2025-05-06 16:13
QQ炫舞11月微信签到专属福利活动详情 11月微信专属福利是什么2025-05-06 16:07
Steam1月第二周销量排行 第一无悬念 亿万僵尸第二2025-05-06 16:01
QQ飞车王之恩赐王座多少钱 王之恩赐王座值得购买吗2025-05-06 15:50
《绝地求生》新地图不按排名匹配 老地图无法自行选择2025-05-06 18:17
奥比岛梦想国度宠物探险玩法介绍2025-05-06 17:46
刺客信条枭雄剧情结局是什么意思 刺客信条枭雄结局BOSS视频2025-05-06 17:43
文明与征服战魂萨拉丁技能搭配推荐2025-05-06 17:32
小兔子藏蘑菇干的故事的故事2025-05-06 16:59
碧蓝航线虚像构筑之塔序章活动ex打法攻略2025-05-06 16:52
《规则小镇》一款新颖的文字规则类怪谈游戏2025-05-06 16:29
西游女儿国阵法搭配分享2025-05-06 16:07
《全面战争:三国》曹操海报曝光 技能属性介绍2025-05-06 16:04
火影忍者手游蜀面豪杰自来也变脸狗螺旋丸bug触发技巧2025-05-06 15:45