PT-2024-40180 · Unknown · @Dfinity/Auth-Client+2
Publicado
2024-02-26
·
Atualizado
2024-02-26
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas:
Versões do @nfid/embed SDK anteriores à 0.10.1-alpha.6
Versões do @dfinity/auth-client anteriores à 1.0.1
Versões do @dfinity/identity anteriores à 1.0.1
Descrição:
A vulnerabilidade afeta sessões de usuário no @nfid/embed SDK que utilizam chaves Ed25519, devido a uma chave privada comprometida. Isso expõe os usuários a uma possível perda de fundos em ledgers e ao acesso não autorizado a canisters sob seu controle. O problema teve origem na biblioteca de clientes de autenticação da DFINITY, especificamente na função
Ed25519KeyIdentity.generate, que inclui um parâmetro opcional para um valor de semente de 32 bytes. Se nenhum valor de semente for fornecido, espera-se que a biblioteca gere a chave secreta usando aleatoriedade segura. No entanto, uma atualização recente comprometeu essa garantia ao empregar uma semente insegura para a geração do par de chaves.Recomendações:
Para versões do SDK @nfid/embed anteriores à 0.10.1-alpha.6, atualize para a versão 0.10.1-alpha.6 ou posterior.
Para versões do @dfinity/auth-client anteriores à 1.0.1, atualize para a versão 1.0.1 ou posterior.
Para versões do @dfinity/identity anteriores à 1.0.1, atualize para a versão 1.0.1 ou posterior.
Como solução temporária, considere reautenticar as sessões dos usuários para corrigir automaticamente o problema.
Correção
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Dfinity/Auth-Client
@Dfinity/Identity
@Nfid/Embed Sdk