Ledger vừa công bố một lỗ hổng bảo mật có thể khiến thông số giao dịch hiển thị trên màn hình ví cứng khác với thông số thực sự được ký.
Theo thông báo bảo mật ngày 27 (giờ địa phương), Ledger cho biết lỗ hổng mang mã định danh LSB 023 có thể ảnh hưởng đến một số ứng dụng xây dựng trên Ledger Secure SDK. Công ty giải thích rằng nếu một lệnh APDU mới được xử lý trong lúc người dùng đang xác nhận thao tác trên màn hình thiết bị, thì địa chỉ, số tiền hoặc mã hash hiển thị có thể không còn khớp với dữ liệu thực sự được ký.
Ledger cho biết đây không phải lỗi riêng của một ứng dụng hay hệ điều hành thiết bị, mà liên quan đến cách SDK - vốn được tích hợp trong từng bản build ứng dụng - xử lý luồng sự kiện đầu vào và đầu ra. Công ty nói thêm rằng kẻ tấn công có thể khai thác lỗ hổng nếu kiểm soát được quá trình trao đổi lệnh APDU, chẳng hạn thông qua một ứng dụng ví độc hại, một trang web độc hại (hostile page) kết nối bằng WebHID hoặc WebUSB, hoặc một máy tính đã kết nối bị nhiễm mã độc.
Ledger cho biết các ứng dụng bị ảnh hưởng đã được gia cố trước, và từ ngày 21, phiên bản Ledger Secure SDK v26.6.1 đã chặn khả năng chèn lệnh giữa chừng gây ra lỗi này.
Công ty khuyến nghị người dùng cập nhật ứng dụng thông qua Ledger Live, đồng thời lưu ý rằng chỉ cập nhật firmware thiết bị sẽ không đảm bảo các ứng dụng bị ảnh hưởng được thay thế.
Bình luận 0