De populaire SSH-client PuTTY heeft sinds 2011 weer een update ontvangen waarmee vier beveiligingslekken zijn verholpen. PuTTY is een gratis open source terminal emulator applicatie die als client voor SSH, Telnet, rlogin en raw TCP protocollen kan dienen, alsmede als seriële console client. Op tien december 2011 verscheen PuTTY 0.62 die een wachtwoordlek verhielp.
De nu opgeloste beveiligingslekken bestaan uit een buffer underrun in de modmul functie, een integer overflow die ontstaat door de stringlengte van public-key signatures en een buffer overflow die ontstaat bij het controleren van een DSA signature.
Als laatste was er een probleem waardoor privésleutels niet uit het geheugen werden verwijderd als PuTTY hiermee klaar was. In dit geval zou een aanvaller via malware of een crash dump de privésleutel kunnen achterhalen. Naast de opgeloste beveiligingslekken zijn er verschillende bugs opgelost en een aantal kleine features toegevoegd. Updaten naar PuTTY 0.63 kan via deze pagina.
Deze posting is gelocked. Reageren is niet meer mogelijk.