ChainThink message, August 28, according to the official announcement, Ledger has released a security vulnerability disclosure.
Kerentanan ini memungkinkan host untuk menyisipkan instruksi APDU baru sebelum konfirmasi layar selesai, menyebabkan perangkat menampilkan konten yang tidak sinkron dengan parameter tanda tangan akhir, sehingga pengguna mungkin secara tidak sengaja menandatangani jalur, jumlah, atau alamat yang telah dimodifikasi.
Kerentanan berada pada lapisan SDK aplikasi; sistem operasi dan firmware perangkat tidak terpengaruh. Perbaikan telah dirilis bersama versi SDK v26.6.1; pengguna harus memperbarui aplikasi terkait melalui Ledger Live, dan hanya meningkatkan firmware tidak akan menyelesaikan masalah ini.
Pengembang pihak ketiga telah membangun ulang aplikasi berdasarkan SDK baru.
