Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en STMicroelectronics STSAFE-J, J-SAFE3 y J-SIGN (CVE-2021-43392)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/03/2022
Última modificación:
10/03/2022

Descripción

STMicroelectronics STSAFE-J versiones 1.1.4, J-SAFE3 1.2.5 y J-SIGN a veces permiten a atacantes obtener información sobre secretos criptográficos. Esto está asociado con el algoritmo de firma ECDSA en las plataformas Java Card J-SAFE3 y STSAFE-J que exponen una API de Java Card 3.0.4. Es explotable para STSAFE-J en configuración cerrada y J-SIGN (cuando la verificación de firma está habilitada) pero no para los productos J-SAFE3 EPASS BAC y EAC. También podría afectar a otros productos basados en la plataforma J-SAFE-3 Java Card

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:st:j-safe3_firmware:1.2.5:*:*:*:*:*:*:*
cpe:2.3:h:st:j-safe3:-:*:*:*:*:*:*:*
cpe:2.3:o:st:stsafe-j_firmware:1.1.4:*:*:*:*:*:*:*
cpe:2.3:h:st:stsafe-j:-:*:*:*:*:*:*:*