Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la comunicación entre el microcontrolador y el elemento seguro en Nitrokey FIDO U2F (CVE-2020-12061)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
21/05/2021
Última modificación:
05/10/2022

Descripción

Se detectó un problema en Nitrokey FIDO U2F versión de firmware hasta 1.1. La comunicación entre el microcontrolador y el elemento seguro transmite las credenciales en plano. Esto permite que un adversario rastree la comunicación y obtenga los secretos almacenados en el microcontrolador. Como resultado, el atacante puede manipular arbitrariamente el firmware del microcontrolador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:nitrokey:fido_u2f_firmware:*:*:*:*:*:*:*:* 1.1 (incluyendo)
cpe:2.3:h:nitrokey:fido_u2f:-:*:*:*:*:*:*:*