PT-2026-102650 · Linux Mint+1 · Linuxmint+1
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
A multiplicação escalar de curva elíptica genérica usada para operações de assinatura ECDSA e SM2 vaza informações sobre o nonce secreto através de discrepâncias de tempo. Isso ocorre porque curvas que não possuem uma implementação de tempo constante dedicada utilizam operações BIGNUM cujo tempo de execução varia com base no valor do escalar secreto. Um invasor capaz de medir os tempos de assinatura em muitas assinaturas poderia, potencialmente, recuperar a chave privada usando um ataque de rede (lattice) ou o Problema do Número Oculto (Hidden Number Problem). Este problema afeta principalmente aplicações que utilizam assinaturas SM2 ou assinaturas ECDSA em curvas primas genéricas e Brainpool, especialmente aquelas cuja ordem do grupo esteja no limite da palavra da máquina, como a brainpoolP384r1.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu