GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

В сторонней библиотеке, используемой приложением GitKraken, выявлена уязвимость, повышающая вероятность дублирования ключей SSH, которые пользователи создают для беспарольной авторизации на GitHub и других схожих сервисах. Соответствующие патчи уже вышли, юзерам советуют проверить наличные криптоключи на надежность и произвести обновление Git-клиента.

Уязвимость, о которой идет речь, обнаружили в конце прошлого месяца разработчики из компании Axosoft — создателя популярной программы GitKraken. Как оказалось, используемая этим клиентом JavaScript-библиотека keypair генерирует слабые ключи RSA: пары могут повторяться у разных пользователей.

Подобный недочет позволяет злоумышленнику расшифровать конфиденциальные сообщения, а также получить доступ к чужому аккаунту.

Получив уведомление о проблеме, участники opensource-проекта пофиксили ГПСЧ и выпустили новую сборку keypair (1.0.4). Вслед за этим вышел апдейт для GitKraken (8.0.1). Пользователям версий 7.6.x, 7.7.x и 8.0.0 Git-клиента рекомендуется не только произвести обновление, но также заменить все сгенерированные с их помощью криптоключи.

Команда Axosoft также связалась со всеми затронутыми Git-хостерами — GitHub, Bitbucket, GitLab, Azure DevOps. Совместными усилиями они аннулировали все ненадежные публичные ключи, находящиеся в обороте, и заблокировали доступ к ним там, где это было возможно.

Пользователям GitHub разосланы оповещения об отзыве SSH-ключей, сгенерированных уязвимыми клиентами GitKraken и другими аналогами, которые могут полагаться на keypair. Хостинг-провайдер также принял меры для предотвращения использования новых криптоключей, создаваемых уязвимыми версиями GitKraken.

Мессенджер МАКС загружает процессор MacBook на 94%, жалуются юзеры

Телеграм-канал «Провод» опубликовал историю одного из пользователей, который решил проверить, что происходит с его MacBook. Судя по опубликованному скриншоту, главным подозреваемым в загрузке процессора оказался российский мессенджер МАКС.

По словам автора, приложение умудрилось загрузить процессор почти до предела.

В статистике системы указано, что процесс МАКС потреблял до 94% одного ядра процессора. Для сравнения, большинство популярных мессенджеров обычно ограничиваются нагрузкой в пределах 10-30%.

Пользователь утверждает, что приложение продолжало расходовать заряд аккумулятора и нагревать устройство даже в фоновом режиме. Согласно данным системного мониторинга, за время работы МАКС накопил около 33 часов фоновой активности.

 

 

Особое внимание автора привлекла ещё одна цифра — более 1,15 ГБ данных, прочитанных приложением с диска. Что именно мессенджер так активно считывал, остаётся неизвестным.

Впрочем, пока речь идёт лишь об отдельных сообщениях пользователей. Разработчики МАКС ситуацию официально не комментировали, а независимого технического анализа работы приложения на момент публикации не появилось.

RSS: Новости на портале Anti-Malware.ru