Mobatek MobaXterm小我私家版 SSH 私钥走漏误差清静通告

宣布时间 2019-06-11

误差编号和级别


CVE编号:CVE-2019-7690,危险级别:严重,CVSS分值:9.8


影响版本


受影响的版本


MobaTek MobaXterm Personal Edition v11.1 Build 3860版本


误差概述


Mobatek MobaXterm是法国Mobatek公司的一套集成了增强型终端、X服务器和Unix下令集(GNU/Cygwin)的终端软件。

MobaTek MobaXterm Personal Edition v11.1 Build 3860版本中保存信任管理问题误差。该误差源于网络系统或产品中缺乏有用的信任管理机制。攻击者可使用默认密码或者硬编码密码、硬编码证书等攻击受影响组件。 


纵然用户断开与远程SSH服务器的毗连,也可以在历程的生命周期内从历程内存中检索SSH私钥及其密码。这会影响具有受密码�;さ腟SH私钥的无密码身份验证。


误差验证


EXP:https://github.com/yogeshshe1ke/CVE/blob/master/2019-7690/mobaxterm_exploit.py。


修复建议


现在厂商已宣布升级补丁以修复误差,详情请关注厂商主页:https://www.mobatek.net/。


参考链接


http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201905-329