PT-2020-9946 · Arm+2 · Arm Mbed Crypto+3

CVE-2019-18222

·

Publicado

2020-01-23

·

Atualizado

2023-03-03

CVSS v3.1

4.7

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Mbed TLS, versões 2.1 a 2.19.1
Arm Mbed Crypto, versão 2.1
Descrição
O problema diz respeito à implementação da assinatura ECDSA no arquivo ecdsa.c, que não reduz o escalar cegado antes de calcular o inverso. Isso permite que um invasor local recupere a chave privada por meio de ataques de canal lateral.
Recomendações
Para as versões 2.1 a 2.19.1 do Mbed TLS, atualize para uma versão que corrija o problema com a implementação da assinatura ECDSA.
Para a versão 2.1 do Arm Mbed Crypto, atualize para uma versão que corrija o problema com a implementação da assinatura ECDSA.
Como solução alternativa temporária, considere restringir o acesso a operações confidenciais que dependem da implementação da assinatura ECDSA até que um patch esteja disponível.

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-1192
ALT-PU-2020-2355
CVE-2019-18222
DLA-3249-1
MGASA-2020-0053

Produtos afetados

Alt Linux
Arm Mbed Crypto
Astra Linux
Mbed Tls