وفقًا للإعلان الأمني الرسمي من Ledger (LSB 023)، يوجد ثغرة في Ledger Secure SDK تتعلق بتعاقب الأوامر: يمكن للخادم إرسال أمر APDU جديد أثناء مراجعة المستخدم للمعلمات التوقيع على شاشة الجهاز، مما يؤدي إلى عدم تطابق محتوى التوقيع الفعلي مع المحتوى المعروض على الشاشة، مما يشكل عيبًا أمنيًا نموذجيًا من نوع "التحقق ثم الاستخدام" (TOCTOU) (CWE-362). تم إدخال هذه الثغرة في أغسطس 2025، وتؤثر على التطبيقات المبنية على إصدارات Ledger Secure SDK v26.6.0 والإصدارات الأقدم، بينما لا تتأثر وحدات التحكم الخاصة بالجهاز نفسها. وصرحت Ledger أنه لا توجد حاليًا أي أدلة تشير إلى استغلال هذه الثغرة فعليًا.
كشف Ledger عن ثغرة تداخل أوامر SDK، وتم إصلاحها
TechFlowمشاركة
أعلنت Ledger عن ثغرة تداخل الأوامر في SDK الآمن، تؤثر على التطبيقات المبنية على الإصدارات v26.6.0 والإصدارات الأقدم. تم إصلاح هذه الثغرة التي قد تسمح للمضيف بإدخال أوامر APDU غير مصرح بها أثناء التحقق من المستخدم، قبل فترة مراجعة الجهات التنظيمية CFT. هذه المشكلة—المصنفة كثغرة TOCTOU—لا تؤثر على برنامج الجهاز الثابت. وأكدت Ledger عدم وجود أدلة على استغلالها في الواقع. يأتي هذا التحرك السريع من الشركة في وقت تستعيد فيه الأصول المرتبطة بالمخاطرة اهتمامًا متزايدًا وسط تغيرات في الأطر التنظيمية.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.