Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo ecdsa.c en la implementación de la firma ECDSA en Arm Mbed Crypto y Mbed TLS (CVE-2019-18222)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/01/2020
Última modificación:
03/03/2023

Descripción

La implementación de la firma ECDSA en el archivo ecdsa.c en Arm Mbed Crypto versión 2.1 y Mbed TLS versiones hasta 2.19.1, no reduce el escalar ciego antes de calcular el inverso, lo que permite a un atacante local recuperar la clave privada por medio de ataques de canal lateral.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arm:mbed_crypto:*:*:*:*:*:*:*:* 3.0.0 (excluyendo)
cpe:2.3:a:arm:mbed_tls:*:*:*:*:*:*:*:* 2.7.13 (excluyendo)
cpe:2.3:a:arm:mbed_tls:*:*:*:*:*:*:*:* 2.8.0 (incluyendo) 2.16.4 (excluyendo)
cpe:2.3:a:arm:mbed_tls:*:*:*:*:*:*:*:* 2.17.0 (incluyendo) 2.20.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*