Ledger розкриває вразливість переплутування команд SDK, виправлення завершено

iconTechFlow
Поділитися
AI summary iconКороткий зміст
Ledger оголосив про вразливість у перекритті команд у своєму Secure SDK, яка впливає на додатки, створені на версіях v26.6.0 та раніших. Ця недолік, яка могла дозволити хосту вводити неавторизовані APDU-команди під час перевірки користувача, була усунена до періоду регуляторного огляду CFT. Проблема, класифікована як TOCTOU, не впливає на прошивку пристрою. Ledger зазначив, що немає доказів реального використання цієї вразливості. Швидкі дії компанії відбуваються на тлі зростаючої уваги до активів з високим ризиком на тлі змін у регуляторних рамках.

Згідно з офіційним безпечним оголошенням Ledger (LSB 023), у Ledger Secure SDK існує вразливість, пов’язана з перекриттям команд: хост може надіслати нову команду APDU під час того, як користувач перевіряє параметри підпису на екрані пристрою, що призводить до невідповідності між реальним підписуваним вмістом і тим, що відображається на екрані, утворюючи типову безпечну вразливість «час перевірки та час використання» (TOCTOU) (CWE-362). Ця вразливість була введена у серпні 2025 року і впливає на додатки, побудовані на основі Ledger Secure SDK версії v26.6.0 та нижчих; сама прошивка пристрою не страждає. Ledger зазначає, що на даний момент немає доказів того, що ця вразливість була використана на практиці.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.