CVE-2024-31497
Es existiert eine Schwachstelle in PuTTY und Anwendungen, die PuTTY nutzen, wie z.B. FileZilla, WinSCP und TortoiseGit. Bei der Berechnung von 521-bit ECDSA Signaturen (z.B. ecdsa-sha2-nistp521) wird ein schwacher NONCE verwendet. Ein Angreifer kann bei Kenntnis ausreichend vieler mit einem Schlüssel angefertigten Signaturen den verwendeten privaten Schlüssel rekonstruieren. Derartige Signaturen können z.B. öffentliche Commit-Signaturen in Git-Systemen sein. Die Entwickler weisen darauf hin, dass ECDSA Verfahren mit anderen Schlüssellängen und insbesondere "Ed25519" nicht betroffen sind. Nutzern wird empfohlen, betroffene Schlüssel nicht mehr zu verwenden und insbesondere die SSH Berechtigung für diese Schlüssel zu entziehen (aus der "authorized_keys" Datei entfernen).
EPSS 23.27% · 96.0th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Fedora | Fedora Linux | |
| Citrix Systems | Citrix Systems XenServer | |
| Citrix Systems | Citrix Systems Hypervisor | |
| PuTTY | PuTTY client 0.68 - 0.80 | |
| Debian | Debian Linux | |
| WinSCP | WinSCP 5.9.5 - 6.3.2 | |
| FileZilla | FileZilla Client 3.24.1 - 3.66.5 | |
| TortoiseGit | TortoiseGit 2.4.0.2 - 2.15.0.0 | |
| TortoiseSVN | TortoiseSVN 1.10.0 - 1.14.6 | |
| Gentoo | Gentoo Linux |
Timeline
- Apr 15, 2024 CVE Published
- Apr 16, 2024 EPSS Score
- Oct 4, 2024 Coalition ESS Score
- Mar 17, 2025 EPSS Score
- Mar 19, 2025 EPSS Score
- Mar 20, 2025 EPSS Score
- Mar 27, 2025 EPSS Score
- Mar 27, 2025 Coalition ESS Score
- Mar 28, 2025 EPSS Score
- Mar 29, 2025 EPSS Score
- Mar 30, 2025 EPSS Score
- Apr 15, 2025 EPSS Score
References
- https://wid.cert-bund.de/.well-known/csaf/white/2024/wid-sec-w-2024-0866.json advisory
- https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2024-0866 advisory
- https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-2024-8401d42de6 advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-2024-0489e7ba1e advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-2024-ff9a2fb31c advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-2024-d85c1f7450 advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2024-79f96e9d05 advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-2024-08a4a5ead8 advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-2024-cba85cc558 advisory
- https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2024-99cf4e74b7 advisory
- https://support.citrix.com/article/CTX633416 advisory
- https://lists.debian.org/debian-lts-announce/2024/06/msg00014.html advisory
- https://security.gentoo.org/glsa/202407-11 advisory
- https://wid.cert-bund.de/.well-known/csaf/white/2024/bsi-2024-0001.json advisory
- https://cveawg.mitre.org/api/cve/CVE-2024-31497 advisory
- https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html patch
- https://filezilla-project.org/download.php?type=client patch
- https://winscp.net/eng/download.php patch
- https://tortoisegit.org/download/ patch