Vulnerabilidad en Yubico YubiKey 5 Series (CVE-2024-45678)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/09/2024
Última modificación:
17/03/2025
Descripción
Los dispositivos Yubico YubiKey 5 Series con firmware anterior a la versión 5.7.0 y los dispositivos YubiHSM 2 con firmware anterior a la versión 2.4.0 permiten un ataque de extracción de clave secreta ECDSA (que requiere acceso físico y equipo costoso) en el que está presente un canal lateral electromagnético debido a una inversión modular de tiempo no constante para el algoritmo euclidiano extendido, también conocido como el problema EUCLEAK. También pueden verse afectados otros usos de una librería criptográfica de Infineon.
Impacto
Puntuación base 3.x
4.20
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:yubico:yubikey_5c_nfc_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5c_nfc:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5_nfc_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5_nfc:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5c_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5c:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5_nano_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5_nano:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5c_nano_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5c_nano:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5ci_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5ci:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5_nfc_fips_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) | |
cpe:2.3:h:yubico:yubikey_5_nfc_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:yubico:yubikey_5c_nfc_fips_firmware:*:*:*:*:*:*:*:* | 5.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://arstechnica.com/security/2024/09/yubikeys-are-vulnerable-to-cloning-attacks-thanks-to-newly-discovered-side-channel/
- https://news.ycombinator.com/item?id=41434500
- https://ninjalab.io/eucleak/
- https://ninjalab.io/wp-content/uploads/2024/09/20240903_eucleak.pdf
- https://support.yubico.com/hc/en-us/articles/15705749884444
- https://www.yubico.com/support/security-advisories/ysa-2024-03/