Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「PuTTY」に脆弱性、「WinSCP」「FileZilla」なども影響 - 対象の旧鍵ペアは無効化を

SSH接続などに利用されるターミナルソフトの「PuTTY」に脆弱性が明らかとなった。複数の署名されたデータから秘密鍵を復元されるおそれがある。

「同0.80」から「同0.68」までのバージョンにおいて、NIST P521楕円曲線を使用したECDSA秘密鍵から署名を生成するコードに脆弱性「CVE-2024-31497」が明らかとなったもの。「PuTTY」がバンドルされている「FileZilla」「WinSCP」「TortoiseGit」「TortoiseSVN」なども影響を受けるという。

ECDSA署名時に利用するランダム値の生成に大きな偏りが存在。60程度の署名されたデータと公開鍵から「ECDSA秘密鍵」を復元することが可能だとしている。

中間者攻撃はできないものの、悪意のあるサーバなどによって署名データを収集されたり、「git」のコミットなど公開された署名データを収集され、秘密鍵が復元されるおそれがある。

同脆弱性は、「PuTTY 0.81」「FileZilla 3.67.0」「WinSCP 6.3.3」「TortoiseGit 2.15.0.1」などで修正された。

ソフトウェアをアップデートして脆弱性を修正した場合も、過去に生成された鍵については侵害されたものとみなして削除し、あたらしい鍵ペアを生成、利用するよう呼びかけられている。

(Security NEXT - 2024/04/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

セキュリティリリース「WordPress 7.1.1」が公開 - 脆弱性を解消
Ciscoのファイアウォール製品に多数の脆弱性 - 一部で悪用も
DB管理ツール「pgAdmin 4」に複数の脆弱性 - 修正版が公開
「pgAdmin 4」に深刻な脆弱性 - 前回修正の不備も
従業員アカウントが侵害、なりすましメールが送信 - ホテル運営会社
一部@cosme会員情報がネット上で閲覧可能に - ファイル転送時にミス
不正アクセスで約771万件の個人情報が流出 - ムラウチドットコム
熊本県の就職移住支援サイトが改ざん - 偽警告でサブスクアプリに誘導
Mozilla、「Firefox 156」をリリース - 脆弱性73件に対応
隔離実行環境「Docker Sandboxes」に複数脆弱性 - 修正版を提供