레저 취약점 세부사항 공개: 화면 표시 매개변수가 최종 서명 매개변수와 일치하지 않을 수 있음
Ledger는 어제 공식 웹사이트에서 LSB 023 보안 취약점 세부 정보를 공개했습니다. Ledger Secure SDK를 기반으로 구축된 일부 애플리케이션은 사용자가 화면 확인을 하는 동안 여전히 새로운 APDU 명령을 받을 수 있어, 화면에 표시된 매개변수와 최종 서명 매개변수가 일치하지 않을 수 있습니다.
공격자가 장치와 호스트 간의 APDU 통신을 제어하는 경우, 사용자가 화면에 표시된 작업을 확인한 후 장치는 다른 매개변수에 대해 서명을 생성할 수 있습니다. Ledger는 애플리케이션 수준의 검증 및 SDK 레이어를 통해 이 문제를 수정했으며, 8월 21일에 Ledger Secure SDK v26.6.1을 출시했습니다. 관련 애플리케이션은 재구성되어 출시되었습니다. 사용자는 Ledger Live를 통해 애플리케이션을 업데이트해야 하며, 장치 펌웨어만 업데이트하는 것으로는 수정이 완료되지 않습니다. 그러나 Ledger는 현재 이 취약점이 실제로 악용되었다는 증거는 없다고 밝혔습니다.






