Sicherheitslücke in PuTTY kompromittiert Private SSH-Schlüssel

Eine kritische Sicherheitslücke wurde in den Versionen 0.68 bis 0.80 der beliebten SSH-Client-Software PuTTY entdeckt, die private SSH-Schlüssel, die mit der ECDSA P521-Kurve erstellt wurden, gefährdet. Dies betrifft neben Putty zahlreiche Systeme wie WinScp, FileZilla, TortoiseGit und TortoiseVPN.

Die Schwachstelle CVE-2024-31497 wurde von den Sicherheitsforschern Fabian Bäumer und Marcus Brinkmann von der Ruhr-Universität Bochum aufgedeckt. Die Forscher stellten fest, dass die betroffenen PuTTY-Versionen beim Signieren von Nachrichten eine fehlerhafte Methode zur Generierung von Nonces verwenden, was potenziell das Entschlüsseln privater Schlüssel ermöglicht.

Die Lücke ermöglicht es Angreifern, mit einer bestimmten Anzahl von signierten Nachrichten und dem öffentlichen Schlüssel, den privaten Schlüssel eines Nutzers zu rekonstruieren. Dies könnte es ihnen erlauben, sich als der legitime Schlüsselinhaber auszugeben und auf Systeme zuzugreifen, die diesen Schlüssel für Authentifizierungszwecke nutzen.

Als Reaktion auf die Entdeckung empfehlen die Entwickler allen Nutzern, ihre betroffenen Schlüssel sofort zu widerrufen und durch neue zu ersetzen. Dies betrifft Schlüssel, die als ecdsa-sha2-nistp521 in PuTTYgen angezeigt werden oder in entsprechender Weise in Pageant geladen werden.

Die Sicherheitsanfälligkeit beruht darauf, dass PuTTY zur Signaturerstellung eine deterministische Methode verwendet, die vor der Veröffentlichung des RFC 6979 entwickelt wurde. Dieses Verfahren nutzt den SHA-512-Hash, reduziert diesen jedoch auf eine Weise, die bei der P521-Kurve zu einer Voreingenommenheit führt. Diese methodische Schwäche wurde in der neuesten PuTTY-Version 0.81 behoben, die nun das im RFC 6979 dokumentierte Verfahren verwendet.

Die Lücke hat nicht nur Auswirkungen auf PuTTY-Nutzer. Andere populäre Softwareprodukte wie FileZilla, WinSCP < 6.3.3, TortoiseGit und TortoiseSVN waren ebenfalls bis zu ihren letzten Updates verwundbar. Diese Programme nutzen ähnliche Methoden zur Schlüsselgenerierung und waren daher anfällig für dieselben Sicherheitsrisiken.

Related Posts

Kritische Sicherheitslücke in FortiClient Linux: Remote Code Execution

April 2024 - Sicherheitsforscher haben eine kritische Sicherheitslücke in FortiClient Linux veröffentlicht, die eine erhebliche Bedrohung für die Sicherheit der Benutzer darstellt. Diese Sicherheitslücke, kategorisiert als ‘Unzureichende Steuerung der Codegenerierung’ (auch bekannt als ‘Code Injection’) mit CWE-94, ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auszuführen, indem sie eine Schwachstelle in der Node.js-Konfiguration ausnutzen. Bei erfolgreicher Ausnutzung können Angreifer nicht autorisierten Code oder Befehle ausführen, indem sie FortiClient Linux-Benutzer dazu bringen, eine bösartige Website zu besuchen. Dies könnte schwerwiegende Folgen haben, einschließlich Datenverlust, Systemkompromittierung und unbefugtem Zugriff auf sensible Informationen. Die Lücke CVE-2023-45590 wird mit CVSSv3 Score: 9.4 / 10 als kritisch bewertet

Read More

Kritische Sicherheitslücke in Apache Kafka entdeckt: CVE-2024-27309

April 2024 – Eine kritische Sicherheitslücke, die als CVE-2024-27309 identifiziert wurde, betrifft die beliebte Open-Source-Streaming-Plattform Apache Kafka. Die Entdeckung dieser Schwachstelle wurde gestern Abend von Colin McCabe von der Apache Software Foundation bekannt gegeben. Die Lücke weist auf potenzielle Fehlsteuerungen der Zugriffskontrollen während der Migration von ZooKeeper-Modus (ZK) zu KRaft-Modus in Apache Kafka hin. Folgende Versionen von Apache Kafka von dieser Schwachstelle betroffen: Apache Kafka 3.5.0 Apache Kafka 3.5.1 Apache Kafka 3.5.2 Apache Kafka 3.6.0 Apache Kafka 3.6.1 Während eines Migrationsprozesses von ZooKeeper-Modus zu KRaft-Modus in Apache Kafka können in bestimmten Fällen Zugriffskontrolllisten (Access Control Lists, ACLs) nicht korrekt durchgesetzt werden. Die Schwachstelle tritt unter zwei spezifischen Voraussetzungen auf:

Read More

WordPress patcht Cross-Site Scripting-Sicherheitslücke

In der Veröffentlichung von WordPress 6.5.2 am 9. April 2024 wurde eine gespeicherte Cross-Site-Scripting-Sicherheitslücke gepatcht, die von nicht authentifizierten Benutzern ausgenutzt werden konnte, wenn ein Kommentarblock auf einer Seite vorhanden ist, sowie von authentifizierten Benutzern, die Zugriff auf den Block-Editor haben.

Read More