Ledger, donanım cüzdanı uygulamalarında ekranda gösterilen işlem parametreleriyle son imzalanan parametrelerin birbirinden farklı olabildiği bir güvenlik açığını duyurdu.
27'sinde (yerel saatle), Ledger'ın güvenlik duyurusuna göre 'LSB 023' olarak adlandırılan açık, bazı Ledger Secure SDK tabanlı uygulamaları etkileyebiliyor. Kullanıcı cihaz ekranından bir işlemi onaylarken araya yeni bir APDU komutu girerse, ekranda görünen adres, tutar ya da hash bilgisiyle asıl imzalanan veri arasında uyuşmazlık oluşabiliyor.
Ledger, sorunun tek bir uygulamaya ya da cihaz işletim sistemine özgü olmadığını, her uygulama ikili dosyasına dahil edilen SDK'nın giriş-çıkış olaylarını işleme biçiminden kaynaklandığını belirtti. Şirkete göre, kötü amaçlı bir cüzdan uygulaması, WebHID veya WebUSB bağlantısına sahip 'hostile' bir web sayfası ya da virüs bulaşmış bağlı bir bilgisayar gibi APDU alışverişini kontrol edebilen bir saldırgan, bu açığı istismar edebilecek konumda.
Ledger, etkilenen uygulamalarda önce güçlendirme yaptığını, 21'inde ise 'Ledger Secure SDK v26.6.1' sürümüyle komuta araya girme olasılığını kapattığını açıkladı. Şirket, kullanıcılara Ledger Live üzerinden uygulamalarını güncellemelerini tavsiye ederken, yalnızca cihaz yazılımının (firmware) güncellenmesinin etkilenen uygulamanın değiştirilmesini garanti etmediğini vurguladı.
Yorum 0