GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

В сторонней библиотеке, используемой приложением GitKraken, выявлена уязвимость, повышающая вероятность дублирования ключей SSH, которые пользователи создают для беспарольной авторизации на GitHub и других схожих сервисах. Соответствующие патчи уже вышли, юзерам советуют проверить наличные криптоключи на надежность и произвести обновление Git-клиента.

Уязвимость, о которой идет речь, обнаружили в конце прошлого месяца разработчики из компании Axosoft — создателя популярной программы GitKraken. Как оказалось, используемая этим клиентом JavaScript-библиотека keypair генерирует слабые ключи RSA: пары могут повторяться у разных пользователей.

Подобный недочет позволяет злоумышленнику расшифровать конфиденциальные сообщения, а также получить доступ к чужому аккаунту.

Получив уведомление о проблеме, участники opensource-проекта пофиксили ГПСЧ и выпустили новую сборку keypair (1.0.4). Вслед за этим вышел апдейт для GitKraken (8.0.1). Пользователям версий 7.6.x, 7.7.x и 8.0.0 Git-клиента рекомендуется не только произвести обновление, но также заменить все сгенерированные с их помощью криптоключи.

Команда Axosoft также связалась со всеми затронутыми Git-хостерами — GitHub, Bitbucket, GitLab, Azure DevOps. Совместными усилиями они аннулировали все ненадежные публичные ключи, находящиеся в обороте, и заблокировали доступ к ним там, где это было возможно.

Пользователям GitHub разосланы оповещения об отзыве SSH-ключей, сгенерированных уязвимыми клиентами GitKraken и другими аналогами, которые могут полагаться на keypair. Хостинг-провайдер также принял меры для предотвращения использования новых криптоключей, создаваемых уязвимыми версиями GitKraken.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор заблокировал Speedtest

Роскомнадзор объявил о блокировке сервиса Speedtest от компании Ookla, сославшись на выявленные угрозы, которые якобы могут повлиять на безопасность функционирования сетей связи и устойчивость российского сегмента интернета. Такое решение, по заявлению ведомства, было принято в рамках обеспечения информационной безопасности и защиты критической инфраструктуры связи.

О блокировке сервиса сообщил «Коммерсантъ» со ссылкой на комментарий Роскомнадзора. Поводом для проверки послужила жалоба сотрудника редакции издания, который столкнулся с некорректной работой Speedtest.

В качестве замены Speedtest в Роскомнадзоре рекомендовали использовать сервис «ПроСеть», разработанный подведомственным Центром мониторинга и управления сетью связи общего пользования. Однако данный инструмент доступен только в виде мобильного приложения для устройств на базе Android и размещён в RuStore.

Среди других рекомендованных альтернатив также названы сервисы «Линкметр», «Мегабитус», QMS от «Ростелекома» и «Интернетометр» от Яндекса.

Предложения о блокировке Speedtest обсуждаются с осени прошлого года. Тогда инициативу выдвинула малоизвестная организация — Международная академия связи (МАС). По её утверждению, данные, собираемые через Speedtest, могут теоретически использоваться для повышения эффективности сетевых атак, включая DDoS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru