Ledger, SDK Komut Araya Sokma Zafiyetini Açıkladı, Düzeltmeler Tamamlandı

iconTechFlow
Paylaş
AI summary iconÖzet
Ledger, Secure SDK'sinde v26.6.0 ve daha eski sürümlerde yapılan uygulamaları etkileyen bir komut araya sokma zafiyeti olduğunu duyurdu. Bu hata, kullanıcı doğrulama sırasında ana bilgisayarın yetkisiz APDU komutları enjekte etmesine izin verebilirdi ve bu sorun, CFT düzenleyici inceleme döneminden önce düzeltildi. TOCTOU zafiyeti olarak sınıflandırılan bu sorun, cihaz firmware'ini etkilemiyor. Ledger, gerçek dünyada herhangi bir istismar kanıtının olmadığını belirtti. Şirketin hızlı eylemi, düzenleyici çerçeveler değişirken risk alıcı varlıklara yeniden odaklanma sürecinde gerçekleşiyor.

Ledger'in resmi güvenlik duyurusuna (LSB 023) göre, Ledger Secure SDK'da bir komut sıralama açıklığı mevcuttur: Ana bilgisayar, kullanıcı cihaz ekranında imza parametrelerini incelemekteyken yeni bir APDU komutu gönderebilir ve bu da gerçek imza içeriği ile ekran üzerinde gösterilen içerik arasında uyumsuzluğa neden olur; bu, tipik bir "Denetleme-Zamanı-Kullanım-Zamanı" (TOCTOU) güvenlik kusurudur (CWE-362). Bu açıklık, 2025 yılında Ağustos ayında eklenmiştir ve Ledger Secure SDK v26.6.0 ve daha düşük sürümlerine dayalı uygulamaları etkilemektedir; cihaz firmware'i doğrudan etkilenmemektedir. Ledger, bu açıklığın şu ana kadar gerçek dünyada kullanıldığına dair hiçbir kanıt olmadığını belirtmektedir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.