लेजर ने SDK कमांड इंटरलीविंग वल्नरेबिलिटी का खुलासा किया, पैच पूर्ण हो चुके हैं

iconTechFlow
साझा करें
AI summary iconसारांश
लेजर ने अपने सुरक्षित SDK में एक कमांड इंटरलीविंग वल्नरेबिलिटी की घोषणा की है, जो v26.6.0 और उससे पहले के संस्करणों पर बनाए गए ऐप्स को प्रभावित करती है। यह दोष, जो उपयोगकर्ता सत्यापन के दौरान होस्ट को अनधिकृत APDU कमांड्स इंजेक्ट करने की अनुमति दे सकता है, CFT नियामक समीक्षा अवधि से पहले पैच कर दिया गया था। यह समस्या—जिसे TOCTOU वल्नरेबिलिटी के रूप में वर्गीकृत किया गया है—डिवाइस फर्मवेयर को प्रभावित नहीं करती है। लेजर ने कहा कि वास्तविक दुनिया में इसके दुरुपयोग के कोई सबूत नहीं हैं। नियामक ढांचों में परिवर्तन के साथ जोखिम-आधारित संपत्तियों को फिर से ध्यान मिल रहा है, इस समय कंपनी की त्वरित कार्रवाई हुई है।

Ledger की आधिकारिक सुरक्षा घोषणा (LSB 023) के अनुसार, Ledger Secure SDK में एक कमांड इंटरलीविंग दोष है: जब उपयोगकर्ता अपने डिवाइस स्क्रीन पर हस्ताक्षर पैरामीटर्स की समीक्षा कर रहा होता है, तो होस्ट एक नया APDU कमांड भेज सकता है, जिससे वास्तविक हस्ताक्षरित सामग्री और स्क्रीन पर प्रदर्शित सामग्री में असंगति होती है, जिससे एक प्रारंभिक "चेक-टाइम-एंड-यूज-टाइम" (TOCTOU) सुरक्षा दोष (CWE-362) बनता है। यह दोष 2025 अगस्त में शामिल किया गया था और Ledger Secure SDK v26.6.0 और उससे पुराने संस्करणों पर आधारित ऐप्स प्रभावित होते हैं, जबकि डिवाइस फर्मवेयर स्वयं प्रभावित नहीं है। Ledger का कहना है कि अभी तक कोई सबूत नहीं मिला है कि इस दोष का वास्तविक रूप से दुरुपयोग किया गया है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।