Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el nivel de protección de lectura flash (RDP) en la fase de inicialización del dispositivo del SoloKeys (CVE-2020-27208)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
21/05/2021
Última modificación:
28/05/2021

Descripción

El nivel de protección de lectura flash (RDP) no se aplica durante la fase de inicialización del dispositivo del SoloKeys Solo 4.0.0 & Somu y el token de Nitrokey FIDO2. Esto permite a un adversario degradar el nivel de RDP y acceder a secretos como claves ECC privadas de SRAM por medio de la interfaz de depuración

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:solokeys:solo_firmware:4.0.0:*:*:*:*:*:*:*
cpe:2.3:h:solokeys:solo:-:*:*:*:*:*:*:*
cpe:2.3:o:solokeys:somu_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:solokeys:somu:-:*:*:*:*:*:*:*
cpe:2.3:o:nitrokey:fido2_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:nitrokey:fido2:-:*:*:*:*:*:*:*