您的位置:首页 > 菜鸟学院 > SecureRandom漏洞技术分析详解(CVE-2013-7372)

SecureRandom漏洞技术分析详解(CVE-2013-7372)

来源:互联网 | 时间:2015-03-12 16:08:10 | 阅读:149 |  标签: 漏洞 远程攻击 网络安全   | 分享到:

在信息论中,被用来衡量一个随机变量出现的期望值。值越低越容易被预测。值可以用比特来表示。关于的知识请参考:hxxp://zh.wikipedia.org/wiki/_(信息论)

下面这张图可以形象的表述这个过程:

SecureRandom漏洞技术分析详解(CVE-2013-7372)

0×05 漏洞修复

Google已经发布了patch。看下Diff文件:

hxxps://android.googlesource.com/platform/libcore/+/ab6d7714b47c04cc4bd812b32e6a6370181a06e4%5E%21/#F0

修复前:

SecureRandom漏洞技术分析详解(CVE-2013-7372)

修复后:

SecureRandom漏洞技术分析详解(CVE-2013-7372)

发现fix文件里在调用完updateSeed函数更新之后,重新读了下seed 的last word。

对于普通开发者来讲,可以使用下面链接中的方式进行修复。

hxxp://android-developers.blogspot.com.au/2013/08/some-securerandom-thoughts.html

0×06 参考链接

(1)hxxps://android.googlesource.com/platform/libcore/+/kitkat-release/luni/src/main/java/org/apache/harmony/security/provider/crypto/SHA1PRNG_SecureRandomImpl.java

(2)hxxp://resources.infosecinstitute.com/random-number-generation-java/

(3)hxxp://developer.android.com/reference/java/security/SecureRandomSpi.html

(4)hxxp://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-7372

(5)hxxp://android-developers.blogspot.com.au/2013/08/some-securerandom-thoughts.html

小编推荐阅读

好特网发布此文仅为传递信息,不代表好特网认同期限观点或证实其描述。

相关视频攻略

更多

扫二维码进入好特网手机版本!

扫二维码进入好特网微信公众号!

本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件[email protected]

湘ICP备2022002427号-10 湘公网安备:43070202000427号© 2013~2024 haote.com 好特网