PT-2025-11290 · Unknown · Post-Quantum Secure Feldman'S Verifiable Secret Sharing
Publicado
2025-03-14
·
Atualizado
2025-03-14
·
CVE-2025-29779
CVSS v4.0
5.4
Média
| Vetor | AV:P/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas:
Compartilhamento Secreto Verificável de Feldman Seguro Pós-Quântico versões 0.7.6b0 e anteriores
Descrição:
O problema diz respeito à função
secure redundant execution em feldman vss.py, que tenta mitigar ataques de injeção de falhas. No entanto, existem várias fraquezas, incluindo a incapacidade do ambiente de execução do Python de garantir isolamento verdadeiro entre execuções redundantes, variações de tempo na comparação em tempo constante e proteção insuficiente contra ataques de falhas sofisticados. Essas limitações tornam a proteção ineficaz contra ataques de injeção de falhas direcionados, especialmente por atacantes com acesso físico ao hardware. Um ataque de injeção de falhas bem-sucedido poderia permitir que um atacante contornasse os mecanismos de verificação de redundância, extraísse coeficientes polinomiais secretos, forçasse a aceitação de compartilhamentos inválidos e/ou manipulasse o processo de verificação de compromisso.Recomendações:
Para as versões 0.7.6b0 e anteriores, considere as seguintes mitigações:
- Implante o software em ambientes com controles de segurança física.
- Aumente a contagem de redundância modificando o código-fonte.
- Adicione verificação externa de operações criptográficas quando possível.
- Considere o uso de Módulos de Segurança de Hardware (HSMs) para operações de chaves. Como solução de longo prazo, recomenda-se reimplementar as funções críticas de segurança em uma linguagem de nível mais baixo, como Rust. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Post-Quantum Secure Feldman'S Verifiable Secret Sharing