Ledger-এর অফিসিয়াল সিকিউরিটি নোট (LSB 023) অনুযায়ী, Ledger Secure SDK-এ একটি কমান্ড ইন্টারলিভিং দুর্বলতা রয়েছে: ব্যবহারকারী যখন ডিভাইসের স্ক্রিনে স্বাক্ষর প্যারামিটারগুলি পরীক্ষা করছেন, তখন হোস্ট নতুন APDU কমান্ড পাঠাতে পারে, যার ফলে প্রকৃত স্বাক্ষরিত কনটেন্ট এবং স্ক্রিনে প্রদর্শিত কনটেন্টের মধ্যে অসামঞ্জস্যতা দেখা দেয়, যা একটি প্রচলিত "চেক-টাইম-অ্যান্ড-উজ-টাইম" (TOCTOU) সিকিউরিটি দুর্বলতা (CWE-362) তৈরি করে। এই দুর্বলতা 2025 সালের আগস্টে চালু হয়েছিল এবং Ledger Secure SDK v26.6.0 এবং তার নিচের সংস্করণগুলির উপর ভিত্তি করে তৈরি অ্যাপ্লিকেশনগুলিকে প্রভাবিত করে, কিন্তু ডিভাইসের ফার্মওয়্যার নিজেই প্রভাবিত হয়নি। Ledger-এর মতে, এখনও এই দুর্বলতা বাস্তবে ব্যবহারের কোনও প্রমাণ পাওয়া যায়নি।
লেজার এসডিকে কমান্ড ইন্টারলিভিং দুর্বলতা প্রকাশ করেছে, প্যাচ সম্পন্ন হয়েছে
TechFlowশেয়ার
লেজার ঘোষণা করেছে যে তাদের সিকিউর এসডিকেতে একটি কমান্ড ইন্টারলিভিং দুর্বলতা রয়েছে, যা v26.6.0 এবং তার আগের সংস্করণে তৈরি অ্যাপগুলিকে প্রভাবিত করে। এই দুর্বলতাটি ব্যবহারকারীর যাচাইয়ের সময় হোস্টকে অননুমোদিত APDU কমান্ড ইনজেক্ট করার অনুমতি দিতে পারে, যা CFT নিয়ন্ত্রণ পর্যালোচনা পিরিয়ডের আগেই প্যাচ করা হয়েছে। এই সমস্যাটি—যা TOCTOU দুর্বলতা হিসাবে শ্রেণীবদ্ধ—ডিভাইস ফার্মওয়্যারকে প্রভাবিত করে না। লেজার বলেছে যে বাস্তব-জগতের কোনো দুর্বলতা প্রমাণিত হয়নি। নিয়ন্ত্রণমূলক কাঠামোর পরিবর্তনের সময় রিস্ক-অন সম্পদগুলির প্রতি পুনরায় মনোযোগ আকর্ষণের সময়ই এই প্রতিষ্ঠানটির দ্রুত পদক্ষেপ।
উৎস:আসল দেখান
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না।
ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।