Ledger 披露 LSB 023 安全漏洞细节:屏幕显示参数可能与最终签名参数不一致

Ledger 披露 LSB 023 安全漏洞细节:屏幕显示参数可能与最终签名参数不一致
Ledger 披露 LSB 023 安全漏洞细节:屏幕显示参数可能与最终签名参数不一致

8 月 28 日,Ledger 在官网披露 LSB 023 安全漏洞细节。部分基于 Ledger Secure SDK 构建的应用,在用户进行屏幕确认期间仍可能接收新的 APDU 指令,可能导致屏幕显示的参数与最终签名参数不一致。

在攻击者控制设备与主机之间 APDU 通信的情况下,用户确认屏幕所示操作后,设备可能会对另一组参数生成签名。

Ledger 表示,已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1。相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用;仅更新设备固件不足以完成修复。

Ledger 称,目前没有证据显示该漏洞已被实际利用。

© 版权声明
THE END
喜欢就支持一下吧
点赞14 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容