PT-2025-7057 · Nitrokey · Nitrokey 3 Firmware

CVE-2025-25201

·

Publicado

2025-02-12

·

Atualizado

2025-02-12

CVSS v3.1

4.0

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Firmware Nitrokey 3 versões 1.8.0 e versões de teste anteriores com PIV habilitado
Descrição: A aplicação PIV no Firmware Nitrokey 3 poderia aceitar chaves inválidas para autenticação da chave de administração, potencialmente comprometendo a integridade dos dados armazenados na aplicação. Um atacante sem acesso à chave de administração correta poderia gerar novas chaves e sobrescrever certificados, mas não seria capaz de ler ou extrair dados privados existentes, nem obter acesso a operações criptográficas que requerem autenticação baseada em PIN.
Recomendações: Para o Firmware Nitrokey 3 versão 1.8.0 e versões de teste anteriores com PIV habilitado, atualize para a versão 1.8.1 do firmware para resolver o problema. Como medida de contorno temporária, considere restringir o acesso à aplicação PIV até que a atualização seja aplicada.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-25201
GHSA-JFHM-PPQ8-7HGX

Produtos afetados

Nitrokey 3 Firmware