PT-2020-9946 · Arm+2 · Arm Mbed Crypto+3
CVE-2019-18222
·
Publicado
2020-01-23
·
Atualizado
2023-03-03
CVSS v3.1
4.7
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Mbed TLS, versões 2.1 a 2.19.1
Arm Mbed Crypto, versão 2.1
Descrição
O problema diz respeito à implementação da assinatura ECDSA no arquivo ecdsa.c, que não reduz o escalar cegado antes de calcular o inverso. Isso permite que um invasor local recupere a chave privada por meio de ataques de canal lateral.
Recomendações
Para as versões 2.1 a 2.19.1 do Mbed TLS, atualize para uma versão que corrija o problema com a implementação da assinatura ECDSA.
Para a versão 2.1 do Arm Mbed Crypto, atualize para uma versão que corrija o problema com a implementação da assinatura ECDSA.
Como solução alternativa temporária, considere restringir o acesso a operações confidenciais que dependem da implementação da assinatura ECDSA até que um patch esteja disponível.
Correção
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Arm Mbed Crypto
Astra Linux
Mbed Tls