Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los microcontroladores de seguridad NXP SmartMX / P5x y en los microcontroladores de autenticación segura A7x, en CryptoLib (CVE-2021-3011)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2021
Última modificación:
15/02/2024

Descripción

Se detectó un problema de canal lateral de ondas electromagnéticas en los microcontroladores de seguridad NXP SmartMX / P5x y en los microcontroladores de autenticación segura A7x, con CryptoLib versiones hasta v2.9. Permite a los atacantes extraer la clave privada ECDSA después de un acceso físico extenso (y en consecuencia producir un clon). Esto se demostró en la Google Titan Security Key, basada en un chip NXP A7005a. También están afectadas otras claves de seguridad FIDO U2F (Yubico YubiKey Neo y Feitian K9, K13, K21 y K40), así como varias tarjetas inteligentes NXP JavaCard (J3A081, J2A081, J3A041, J3D145_M59, J2D145_M59, J3D120D_M60, J3D120_M60, , J2D081_M59, J3D081_M61, J2D081_M61, J3D081_M59_DF, J3D081_M61_DF, J3E081_M64, J3E081_M66, J2E081_M64, J3E041_M66, J3E016_M66, J3E016_M64, J3E041_M64, J3E145_M64, J3E120_M65, J3E082_M65, J2E145_M64, J2E120_M65, J2E082_M65, J3E081_M64_DF, J3E081_M66_DF, J3E041_M66_DF, J3E016_M66_DF, J3E041_M64_DF, y J3E016_M64_DF)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:ftsafe:k13:-:*:*:*:*:*:*:*
cpe:2.3:h:ftsafe:k21:-:*:*:*:*:*:*:*
cpe:2.3:h:ftsafe:k40:-:*:*:*:*:*:*:*
cpe:2.3:h:ftsafe:k9:-:*:*:*:*:*:*:*
cpe:2.3:h:google:titan_security_key:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:3a081:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:a7005a:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2a081:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2d081_m59:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2d081_m61:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2d082_m60:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2d120_m60:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2d145_m59:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2e081_m64:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:j2e082_m65:-:*:*:*:*:*:*:*