首页 > 菜鸟学院 > SecureRandom漏洞技术分析详解(CVE-2013-7372)

SecureRandom漏洞技术分析详解(CVE-2013-7372)

时间:2015-03-12 | 来源:互联网 | 阅读:76

话题: 漏洞 远程攻击 网络安全

在信息论中,被用来衡量一个随机变量出现的期望值。值越低越容易被预测。值可以用比特来表示。关于的知识请参考:hxxp://zh.wikipedia.org/wiki/_(信息论)

下面这张图可以形象的表述这个过程:

SecureRandom漏洞技术分析详解(CVE-2013-7372)

0×05 漏洞修复

Google已经发布了patch。看下Diff文件:

hxxps://android.googlesource.com/platform/libcore/+/ab6d7714b47c04cc4bd812b32e6a6370181a06e4%5E%21/#F0

修复前:

SecureRandom漏洞技术分析详解(CVE-2013-7372)

修复后:

SecureRandom漏洞技术分析详解(CVE-2013-7372)

发现fix文件里在调用完updateSeed函数更新之后,重新读了下seed 的last word。

对于普通开发者来讲,可以使用下面链接中的方式进行修复。

hxxp://android-developers.blogspot.com.au/2013/08/some-securerandom-thoughts.html

0×06 参考链接

(1)hxxps://android.googlesource.com/platform/libcore/+/kitkat-release/luni/src/main/java/org/apache/harmony/security/provider/crypto/SHA1PRNG_SecureRandomImpl.java

(2)hxxp://resources.infosecinstitute.com/random-number-generation-java/

(3)hxxp://developer.android.com/reference/java/security/SecureRandomSpi.html

(4)hxxp://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-7372

(5)hxxp://android-developers.blogspot.com.au/2013/08/some-securerandom-thoughts.html

推荐

最新好玩手游

更多

手游风云榜

更多

资讯阅读

更多


湘ICP备2022002427号-10 湘公网安备:43070202000427号
© 2013~2024 haote.com 好特网