Vulnerabilidad en la comunicación entre el microcontrolador y el elemento seguro en Nitrokey FIDO U2F (CVE-2020-12061)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
21/05/2021
Última modificación:
05/10/2022
Descripción
Se detectó un problema en Nitrokey FIDO U2F versión de firmware hasta 1.1. La comunicación entre el microcontrolador y el elemento seguro transmite las credenciales en plano. Esto permite que un adversario rastree la comunicación y obtenga los secretos almacenados en el microcontrolador. Como resultado, el atacante puede manipular arbitrariamente el firmware del microcontrolador
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:nitrokey:fido_u2f_firmware:*:*:*:*:*:*:*:* | 1.1 (incluyendo) | |
cpe:2.3:h:nitrokey:fido_u2f:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página