PT-2024-40180 · Unknown · @Dfinity/Auth-Client+2

Publicado

2024-02-26

·

Atualizado

2024-02-26

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas:
Versões do @nfid/embed SDK anteriores à 0.10.1-alpha.6
Versões do @dfinity/auth-client anteriores à 1.0.1
Versões do @dfinity/identity anteriores à 1.0.1
Descrição:
A vulnerabilidade afeta sessões de usuário no @nfid/embed SDK que utilizam chaves Ed25519, devido a uma chave privada comprometida. Isso expõe os usuários a uma possível perda de fundos em ledgers e ao acesso não autorizado a canisters sob seu controle. O problema teve origem na biblioteca de clientes de autenticação da DFINITY, especificamente na função Ed25519KeyIdentity.generate, que inclui um parâmetro opcional para um valor de semente de 32 bytes. Se nenhum valor de semente for fornecido, espera-se que a biblioteca gere a chave secreta usando aleatoriedade segura. No entanto, uma atualização recente comprometeu essa garantia ao empregar uma semente insegura para a geração do par de chaves.
Recomendações:
Para versões do SDK @nfid/embed anteriores à 0.10.1-alpha.6, atualize para a versão 0.10.1-alpha.6 ou posterior.
Para versões do @dfinity/auth-client anteriores à 1.0.1, atualize para a versão 1.0.1 ou posterior.
Para versões do @dfinity/identity anteriores à 1.0.1, atualize para a versão 1.0.1 ou posterior.
Como solução temporária, considere reautenticar as sessões dos usuários para corrigir automaticamente o problema.

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-84C3-J8R2-MCM8

Produtos afetados

@Dfinity/Auth-Client
@Dfinity/Identity
@Nfid/Embed Sdk