Message de BlockBeats, le 28 août, Ledger a divulgué hier les détails de la vulnérabilité de sécurité LSB 023 sur son site officiel. Certaines applications construites sur le Ledger Secure SDK peuvent encore recevoir de nouvelles commandes APDU pendant la confirmation à l'écran par l'utilisateur, ce qui peut entraîner une incohérence entre les paramètres affichés à l'écran et les paramètres finaux utilisés pour la signature. Dans le cas où un attaquant contrôle la communication APDU entre l'appareil et l'hôte, l'appareil peut générer une signature pour des paramètres différents après que l'utilisateur a confirmé l'opération affichée à l'écran.
Ledger indique que le problème a été corrigé au niveau de l'application et de la couche SDK, avec la publication du Ledger Secure SDK v26.6.1 le 21 août. Les applications concernées ont été recompilées et publiées. Les utilisateurs doivent mettre à jour leurs applications via Ledger Live ; une mise à jour uniquement du micrologiciel de l'appareil ne suffit pas à résoudre le problème. Toutefois, Ledger affirme qu'aucune preuve ne montre pour l'instant que cette vulnérabilité a été exploitée.

