PT-2025-11290 · Unknown · Post-Quantum Secure Feldman'S Verifiable Secret Sharing

Publicado

2025-03-14

·

Atualizado

2025-03-14

·

CVE-2025-29779

CVSS v4.0

5.4

Média

VetorAV:P/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: Compartilhamento Secreto Verificável de Feldman Seguro Pós-Quântico versões 0.7.6b0 e anteriores
Descrição: O problema diz respeito à função secure redundant execution em feldman vss.py, que tenta mitigar ataques de injeção de falhas. No entanto, existem várias fraquezas, incluindo a incapacidade do ambiente de execução do Python de garantir isolamento verdadeiro entre execuções redundantes, variações de tempo na comparação em tempo constante e proteção insuficiente contra ataques de falhas sofisticados. Essas limitações tornam a proteção ineficaz contra ataques de injeção de falhas direcionados, especialmente por atacantes com acesso físico ao hardware. Um ataque de injeção de falhas bem-sucedido poderia permitir que um atacante contornasse os mecanismos de verificação de redundância, extraísse coeficientes polinomiais secretos, forçasse a aceitação de compartilhamentos inválidos e/ou manipulasse o processo de verificação de compromisso.
Recomendações: Para as versões 0.7.6b0 e anteriores, considere as seguintes mitigações:
  • Implante o software em ambientes com controles de segurança física.
  • Aumente a contagem de redundância modificando o código-fonte.
  • Adicione verificação externa de operações criptográficas quando possível.
  • Considere o uso de Módulos de Segurança de Hardware (HSMs) para operações de chaves. Como solução de longo prazo, recomenda-se reimplementar as funções críticas de segurança em uma linguagem de nível mais baixo, como Rust. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-29779
GHSA-R8GC-QC2C-C7VH

Produtos afetados

Post-Quantum Secure Feldman'S Verifiable Secret Sharing