您的位置:首頁(yè) > 菜鳥(niǎo)學(xué)院 > SecureRandom漏洞技術(shù)分析詳解(CVE-2013-7372)

SecureRandom漏洞技術(shù)分析詳解(CVE-2013-7372)

來(lái)源:互聯(lián)網(wǎng) | 時(shí)間:2015-03-12 16:08:10 | 閱讀:88 |  標(biāo)簽: 漏洞 遠(yuǎn)程攻擊 網(wǎng)絡(luò)安全   | 分享到:

在信息論中,被用來(lái)衡量一個(gè)隨機(jī)變量出現(xiàn)的期望值。值越低越容易被預(yù)測(cè)。值可以用比特來(lái)表示。關(guān)于的知識(shí)請(qǐng)參考:hxxp://zh.wikipedia.org/wiki/_(信息論)

下面這張圖可以形象的表述這個(gè)過(guò)程:

SecureRandom漏洞技術(shù)分析詳解(CVE-2013-7372)

0×05 漏洞修復(fù)

Google已經(jīng)發(fā)布了patch?聪翫iff文件:

hxxps://android.googlesource.com/platform/libcore/+/ab6d7714b47c04cc4bd812b32e6a6370181a06e4%5E%21/#F0

修復(fù)前:

SecureRandom漏洞技術(shù)分析詳解(CVE-2013-7372)

修復(fù)后:

SecureRandom漏洞技術(shù)分析詳解(CVE-2013-7372)

發(fā)現(xiàn)fix文件里在調(diào)用完updateSeed函數(shù)更新之后,重新讀了下seed 的last word。

對(duì)于普通開(kāi)發(fā)者來(lái)講,可以使用下面鏈接中的方式進(jìn)行修復(fù)。

hxxp://android-developers.blogspot.com.au/2013/08/some-securerandom-thoughts.html

0×06 參考鏈接

(1)hxxps://android.googlesource.com/platform/libcore/+/kitkat-release/luni/src/main/java/org/apache/harmony/security/provider/crypto/SHA1PRNG_SecureRandomImpl.java

(2)hxxp://resources.infosecinstitute.com/random-number-generation-java/

(3)hxxp://developer.android.com/reference/java/security/SecureRandomSpi.html

(4)hxxp://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-7372

(5)hxxp://android-developers.blogspot.com.au/2013/08/some-securerandom-thoughts.html

小編推薦閱讀

好特網(wǎng)發(fā)布此文僅為傳遞信息,不代表好特網(wǎng)認(rèn)同期限觀點(diǎn)或證實(shí)其描述。

相關(guān)視頻攻略

更多

掃二維碼進(jìn)入好特網(wǎng)手機(jī)版本!

掃二維碼進(jìn)入好特網(wǎng)微信公眾號(hào)!

本站所有軟件,都由網(wǎng)友上傳,如有侵犯你的版權(quán),請(qǐng)發(fā)郵件[email protected]

湘ICP備2022002427號(hào)-10 湘公網(wǎng)安備:43070202000427號(hào)© 2013~2025 haote.com 好特網(wǎng)