লেজার এসডিকে কমান্ড ইন্টারলিভিং দুর্বলতা প্রকাশ করেছে, প্যাচ সম্পন্ন হয়েছে

iconTechFlow
শেয়ার
AI summary iconসারাংশ
লেজার ঘোষণা করেছে যে তাদের সিকিউর এসডিকেতে একটি কমান্ড ইন্টারলিভিং দুর্বলতা রয়েছে, যা v26.6.0 এবং তার আগের সংস্করণে তৈরি অ্যাপগুলিকে প্রভাবিত করে। এই দুর্বলতাটি ব্যবহারকারীর যাচাইয়ের সময় হোস্টকে অননুমোদিত APDU কমান্ড ইনজেক্ট করার অনুমতি দিতে পারে, যা CFT নিয়ন্ত্রণ পর্যালোচনা পিরিয়ডের আগেই প্যাচ করা হয়েছে। এই সমস্যাটি—যা TOCTOU দুর্বলতা হিসাবে শ্রেণীবদ্ধ—ডিভাইস ফার্মওয়্যারকে প্রভাবিত করে না। লেজার বলেছে যে বাস্তব-জগতের কোনো দুর্বলতা প্রমাণিত হয়নি। নিয়ন্ত্রণমূলক কাঠামোর পরিবর্তনের সময় রিস্ক-অন সম্পদগুলির প্রতি পুনরায় মনোযোগ আকর্ষণের সময়ই এই প্রতিষ্ঠানটির দ্রুত পদক্ষেপ।

Ledger-এর অফিসিয়াল সিকিউরিটি নোট (LSB 023) অনুযায়ী, Ledger Secure SDK-এ একটি কমান্ড ইন্টারলিভিং দুর্বলতা রয়েছে: ব্যবহারকারী যখন ডিভাইসের স্ক্রিনে স্বাক্ষর প্যারামিটারগুলি পরীক্ষা করছেন, তখন হোস্ট নতুন APDU কমান্ড পাঠাতে পারে, যার ফলে প্রকৃত স্বাক্ষরিত কনটেন্ট এবং স্ক্রিনে প্রদর্শিত কনটেন্টের মধ্যে অসামঞ্জস্যতা দেখা দেয়, যা একটি প্রচলিত "চেক-টাইম-অ্যান্ড-উজ-টাইম" (TOCTOU) সিকিউরিটি দুর্বলতা (CWE-362) তৈরি করে। এই দুর্বলতা 2025 সালের আগস্টে চালু হয়েছিল এবং Ledger Secure SDK v26.6.0 এবং তার নিচের সংস্করণগুলির উপর ভিত্তি করে তৈরি অ্যাপ্লিকেশনগুলিকে প্রভাবিত করে, কিন্তু ডিভাইসের ফার্মওয়্যার নিজেই প্রভাবিত হয়নি। Ledger-এর মতে, এখনও এই দুর্বলতা বাস্তবে ব্যবহারের কোনও প্রমাণ পাওয়া যায়নি।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।