Ledger की आधिकारिक सुरक्षा घोषणा (LSB 023) के अनुसार, Ledger Secure SDK में एक कमांड इंटरलीविंग दोष है: जब उपयोगकर्ता अपने डिवाइस स्क्रीन पर हस्ताक्षर पैरामीटर्स की समीक्षा कर रहा होता है, तो होस्ट एक नया APDU कमांड भेज सकता है, जिससे वास्तविक हस्ताक्षरित सामग्री और स्क्रीन पर प्रदर्शित सामग्री में असंगति होती है, जिससे एक प्रारंभिक "चेक-टाइम-एंड-यूज-टाइम" (TOCTOU) सुरक्षा दोष (CWE-362) बनता है। यह दोष 2025 अगस्त में शामिल किया गया था और Ledger Secure SDK v26.6.0 और उससे पुराने संस्करणों पर आधारित ऐप्स प्रभावित होते हैं, जबकि डिवाइस फर्मवेयर स्वयं प्रभावित नहीं है। Ledger का कहना है कि अभी तक कोई सबूत नहीं मिला है कि इस दोष का वास्तविक रूप से दुरुपयोग किया गया है।
लेजर ने SDK कमांड इंटरलीविंग वल्नरेबिलिटी का खुलासा किया, पैच पूर्ण हो चुके हैं
TechFlowसाझा करें
लेजर ने अपने सुरक्षित SDK में एक कमांड इंटरलीविंग वल्नरेबिलिटी की घोषणा की है, जो v26.6.0 और उससे पहले के संस्करणों पर बनाए गए ऐप्स को प्रभावित करती है। यह दोष, जो उपयोगकर्ता सत्यापन के दौरान होस्ट को अनधिकृत APDU कमांड्स इंजेक्ट करने की अनुमति दे सकता है, CFT नियामक समीक्षा अवधि से पहले पैच कर दिया गया था। यह समस्या—जिसे TOCTOU वल्नरेबिलिटी के रूप में वर्गीकृत किया गया है—डिवाइस फर्मवेयर को प्रभावित नहीं करती है। लेजर ने कहा कि वास्तविक दुनिया में इसके दुरुपयोग के कोई सबूत नहीं हैं। नियामक ढांचों में परिवर्तन के साथ जोखिम-आधारित संपत्तियों को फिर से ध्यान मिल रहा है, इस समय कंपनी की त्वरित कार्रवाई हुई है।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।