[Link esterno] Sito internet - Provincia autonoma di Bolzano - Alto Adige

Vulnerabilità in PuTTY

16/04/2024, 06:00

CVE-2024-31497

È stata rilevata una vulnerabilità che consente il recupero di chiavi che interessa PuTTY, noto client open source per la gestione remota (SSH, Telnet e rlogin) di sistemi informatici, e altri software basati sui servizi GIT.

Tale vulnerabilità, identificata con la CVE-2024-31497, è dovuta ad un’errata implementazione del protocollo ECDSA (NIST P-521) e comporta la generazione di chiavi di cifratura asimmetrica non conformi allo standard. Ne consegue che quanto cifrato con tali chiavi potrebbe essere analizzato – tramite tecniche di attacco sofisticate – per ricostruire la secret key.

Prodotti e versioni affette

ProdottiVersioni affette
PuTTY0.68 - 0.80
FileZilla3.24.1 - 3.66.5
WinSCP5.9.5 - 6.3.2
TortoiseGit2.4.0.2 - 2.15.0
TortoiseSVN1.10.0 - 1.14.6

Azioni di mitigazione

Si raccomanda di aggiornare tempestivamente i software vulnerabili seguendo le indicazioni riportate nel bollettino di sicurezza nella sezione Riferimenti.

Si evidenzia inoltre che tutte le coppie di chiavi ECDSA - NIST P-521 generate tramite le versioni del software vulnerabili sono da considerarsi compromesse. Si raccomanda di sostituire tali chiavi con nuove coppie generate con le versioni aggiornate dei prodotti vulnerabili.

ProdottiVersioni Fixate
PuTTY0.81
FileZilla3.67.0
WinSCP6.3.3
TortoiseGit2.15.0.1
TortoiseSVN*N/A

*Si consiglia agli utenti di TortoiseSVN di configurare TortoiseSVN in modo da utilizzare Plink dall'ultima versione di PuTTY 0.81 quando si accede a un repository SVN via SSH fino a quando non sarà disponibile una patch.

Riferimenti

https://www.openwall.com/lists/oss-security/2024/04/15/6
https://www.chiark.greenend.org.uk/~sgtatham/putty/changes.html
https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html
https://nvd.nist.gov/vuln/detail/CVE-2024-3149

SOC

Finanziato dall'Unione europea
[external Link]: Dipartimento per la trasformazione digitale
[external Link]: ACN
[external Link]: Siag

Informativa

Questo sito fa uso di cookie tecnici, analitici e, previo Suo consenso, cookie di terze parti per garantirLe una migliore esperienza di navigazione. Cliccando su “Accetta” acconsente all’utilizzo dei cookie di terze parti; cliccando invece su “Rifiuta” potrà continuare senza accettare: in tal caso verranno utilizzati solo i cookie tecnici e analitici ma alcune funzionalità ed alcuni contenuti potrebbero non essere disponibili. Clicchi su “Scopri di più e personalizza” per avere maggiori informazioni sui cookie utilizzati ed esprimere il Suo consenso, che in qualsiasi momento potrà essere liberamente rifiutato, revocato o prestato. Ulteriori dettagli sono disponibili nella cookie policy completa.