Как стать автором
Обновить

GitHub отозвала слабые ключи GitKraken

Время на прочтение1 мин
Количество просмотров2.1K

GitHub аннулировала слабые SSH-ключи для удаленного доступа к репозиториям. Ошибка была на стороне библиотеки, используемой для автоматической генерации токенов. Об уязвимости сообщила компания Axosoft, LLC — разработчик клиента GitKraken.

Для генерации SSH-ключей использовали библиотеку keypair. По заявлению разработчиков библиотеки, ошибка крылась в генераторе псевдослучайных чисел, которая создавала идентичные RSA-ключи. Уязвимость позволяла злоумышленникам перехватывать зашифрованную информацию или получать доступ к репозиториям жертв. Ошибку обнаружил инженер компании Axosoft, заметивший, что keypair регулярно создает одинаковые ключи.

Также уязвимость могла коснуться пользователей сервисов GitLab, Bitbucket и Azure DevOps, использующих клиент GitKraken для создания токенов.

Разработчики keypair уже исправили ошибку и начиная с версии 1.0.4 софт работает должным образом. GitHub советует пользователям проверить SSH-ключи и заменить те, которые могли бы быть созданы с помощью старой версии библиотеки. Также компания в индивидуальном порядке информирует юзеров, которые стали жертвой ошибки. GitKraken, в свою очередь, рекомендует обновиться до версии 8.0.1, удалить все SSH-ключи, созданные с помощью клиента и сгенерировать их снова.

Весной 2020 года GitHub пришлось разлогинить всех авторизованных пользователей из-за ошибки, позволяющей получить доступ к чужим сеансам. Также с 13 августа 2021 года GitHub по умолчанию требует токены или SSH-ключи для операций со всеми инструментами компании.

Теги:
Хабы:
Если эта публикация вас вдохновила и вы хотите поддержать автора — не стесняйтесь нажать на кнопку
Всего голосов 10: ↑10 и ↓0+10
Комментарии0

Другие новости

Истории

Работа

Ближайшие события

27 августа – 7 октября
Премия digital-кейсов «Проксима»
МоскваОнлайн
11 сентября
Митап по BigData от Честного ЗНАКа
Санкт-ПетербургОнлайн
14 сентября
Конференция Practical ML Conf
МоскваОнлайн
19 сентября
CDI Conf 2024
Москва
20 – 22 сентября
BCI Hack Moscow
Москва
24 сентября
Конференция Fin.Bot 2024
МоскваОнлайн
25 сентября
Конференция Yandex Scale 2024
МоскваОнлайн
28 – 29 сентября
Конференция E-CODE
МоскваОнлайн
28 сентября – 5 октября
О! Хакатон
Онлайн
30 сентября – 1 октября
Конференция фронтенд-разработчиков FrontendConf 2024
МоскваОнлайн