Ledger کی سرکاری سیکورٹی اعلان (LSB 023) کے مطابق، Ledger Secure SDK میں ایک کمانڈ انٹرلیوینگ کمزوری موجود ہے: جب صارف اپنے ڈیوائس کی اسکرین پر دستخط کے پیرامیٹرز کا جائزہ لے رہا ہوتا ہے، تو ہوسٹ نئے APDU کمانڈز بھیج سکتا ہے، جس سے اصل دستخط کا مواد اسکرین پر دکھائے جانے والے مواد سے مختلف ہو جاتا ہے، جس سے ایک مخصوص "چیک ٹائم اینڈ یوز ٹائم" (TOCTOU) سیکورٹی خامی (CWE-362) پیدا ہوتی ہے۔ یہ کمزوری اگست 2025 میں شامل کی گئی، اور Ledger Secure SDK v26.6.0 اور اس سے نیچے کے ورژن پر بنائے گئے ایپلیکیشنز متاثر ہوتے ہیں، جبکہ ڈیوائس کا فارم ویئر خود متاثر نہیں ہوتا۔ Ledger نے بتایا ہے کہ اب تک کوئی ثبوت نہیں ملا ہے کہ اس کمزوری کا استعمال عملی طور پر کیا گیا ہے۔
لیجر نے ایس ڈی کمانڈ انٹرلیوونگ کی کمزوری کا اعلاح کیا، اور درستگیاں مکمل ہو چکی ہیں
TechFlowبانٹیں
لیجر نے اپنے سیکیور SDK میں ایک کمانڈ انٹرلیوینگ کمزوری کا اعلان کیا ہے، جس سے v26.6.0 اور اس سے پہلے کے ورژن پر بنائے گئے ایپس متاثر ہوئے ہیں۔ یہ کمزوری جو صارف کی تصدیق کے دوران میزبان کو غیر اجازت دی گئی APDU کمانڈس درج کرنے کی اجازت دے سکتی ہے، CFT ریگولیٹری جائزہ کے دوران سے پہلے درست کر دی گئی۔ یہ مسئلہ—جو TOCTOU کمزوری کے طور پر درج ہے—ڈیوائس فارم ویئر کو متاثر نہیں کرتا۔ لیجر نے کہا کہ حقیقی دنیا میں اس کا استعمال کرنے کا کوئی ثبوت نہیں ہے۔ ریگولیٹری فریم ورکس میں تبدیلیوں کے ساتھ جو خطرہ پسندیدہ اثاثے دوبارہ توجہ حاصل کر رہے ہیں، اس وقت فرم کی تیز رفتار اقدامات ہو رہی ہیں۔
ذریعہ:اصل دکھائیں۔
اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔
ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔