Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo ecc.c en la generación de firmas ECDSA en wolfSSL y wolfCrypt. (CVE-2019-13628)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/10/2019
Última modificación:
10/10/2019

Descripción

wolfSSL y wolfCrypt versión 4.0.0 y anteriores (cuando se configuran sin --enable-fpecc, --enable-sp o --enable-sp-math) contienen un canal lateral de temporización en la generación de firmas ECDSA. Esto permite a un atacante local, capaz de medir con precisión la duración de las operaciones de firma, inferir información acerca del nonces utilizado y potencialmente montar un ataque de red para recuperar la clave privada usada. El problema se presenta porque la multiplicación escalar del archivo ecc.c podría perder la longitud de bits.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wolfssl:wolfssl:*:*:*:*:*:*:*:* 4.0.0 (incluyendo)