PT-2026-102657 · Openssl+2 · Openssl+7
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado. (versões afetadas não especificadas)
Descrição
A geração de assinatura SM2 utiliza aritmética de tempo não constante em valores secretos, criando um canal lateral de temporização. O processo calcula o valor da assinatura usando operações BIGNUM de tempo variável na chave privada e no nonce secreto, o que significa que o tempo necessário para produzir uma assinatura depende desses valores secretos. Um invasor capaz de medir os tempos de assinatura pode obter informações sobre o nonce secreto por assinatura, o que pode levar à recuperação da chave privada por meio de um ataque de rede (lattice) ou do Problema do Número Oculto (Hidden Number Problem).
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openssl
Edk2
Edk2-Hwe
Libssl3
Libssl3T64
Node.Js
Openssl-Fips
Openssl1.0