PT-2025-7057 · Nitrokey · Nitrokey 3 Firmware
CVE-2025-25201
·
Publicado
2025-02-12
·
Atualizado
2025-02-12
CVSS v3.1
4.0
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Firmware Nitrokey 3 versões 1.8.0 e versões de teste anteriores com PIV habilitado
Descrição:
A aplicação PIV no Firmware Nitrokey 3 poderia aceitar chaves inválidas para autenticação da chave de administração, potencialmente comprometendo a integridade dos dados armazenados na aplicação. Um atacante sem acesso à chave de administração correta poderia gerar novas chaves e sobrescrever certificados, mas não seria capaz de ler ou extrair dados privados existentes, nem obter acesso a operações criptográficas que requerem autenticação baseada em PIN.
Recomendações:
Para o Firmware Nitrokey 3 versão 1.8.0 e versões de teste anteriores com PIV habilitado, atualize para a versão 1.8.1 do firmware para resolver o problema.
Como medida de contorno temporária, considere restringir o acesso à aplicação PIV até que a atualização seja aplicada.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nitrokey 3 Firmware