Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Botan (CVE-2018-20187)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/03/2019
Última modificación:
12/03/2019

Descripción

Se ha detectado un fallo de canal lateral en Botan en versiones anteriores a la 2.9.0. Un atacante que sea capaz de medir con precisión el tiempo que tarda en generarse una clave ECC podría ser capaz de obtener información sobre el alto número de bits de la clave secreta, ya que la función para obtener el punto público del escalar secreto emplea una "escalera de Montgomery", cuya iteración de bucles depende de la longitud de bits del secreto. Esto afecta solamente a la generación de claves y no a las firmas ECDSA y concordancia de claves ECDH.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:botan_project:botan:*:*:*:*:*:*:*:* 2.9.0 (excluyendo)