PT-2026-102652 · Openssl+2 · Openssl+2
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenSSL versões 4.0 até 4.0.2
OpenSSL versões 3.6 até 3.6.4
OpenSSL versões 3.5 até 3.5.8
OpenSSL versões 3.4 até 3.4.7
Description
Em plataformas ARM64 e RISC-V, a curva SM2 utiliza uma implementação de multiplicação escalar que não é de tempo constante. Como os desvios condicionais e as pesquisas em tabela são determinados pelos bits do escalar secreto, o tempo de execução e os padrões de acesso ao cache dependem da chave privada de longo prazo durante a descriptografia ou do nonce por assinatura durante a geração de assinatura. Isso cria um canal lateral de tempo e cache que permite a um invasor obter informações sobre o escalar secreto.
Recommendations
Atualizar a versão 4.0 do OpenSSL para 4.0.3.
Atualizar a versão 3.6 do OpenSSL para 3.6.5.
Atualizar a versão 3.5 do OpenSSL para 3.5.9.
Atualizar a versão 3.4 do OpenSSL para 3.4.8.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Openssl
Ubuntu