CRITICAL🇬🇧 English

CVE-2022-47931

Kolizja wartości skrótu w IO FinNet tss-lib przed wersją 2.0.0

CVSS 9.1v3.1pub. 2022-12-23upd. 2025-04-15

Biblioteka IO FinNet tss-lib w wersjach przed 2.0.0 dopuszcza kolizję wartości skrótu (hash collision), co stanowi poważne zagrożenie dla bezpieczeństwa kryptograficznych schematów progowych podpisów cyfrowych (threshold signature schemes). Podatność otrzymała ocenę CVSS 9.1 (CRITICAL), wskazując na wysokie ryzyko naruszenia poufności i integralności danych.

Pokaż oryginał (EN)

IO FinNet tss-lib before 2.0.0 allows a collision of hash values.

🤖 Analiza AI
Jak działa

Biblioteka tss-lib implementuje kryptograficzne schematy progowe dla algorytmów ECDSA i EdDSA. W wersjach przed 2.0.0 zastosowano nieodpowiednio silny mechanizm haszowania (CWE-326 — Inadequate Encryption Strength), który umożliwia wystąpienie kolizji wartości skrótu. Atakujący może potencjalnie spreparować dwa różne dane wejściowe dające ten sam skrót, co podważa integralność procesu generowania i weryfikacji podpisów cyfrowych. Nie jest wymagane uwierzytelnienie ani interakcja użytkownika — podatność jest eksploitowalna zdalnie.

Skutki

Atakujący może naruszyć integralność i poufność operacji kryptograficznych opartych na podpisach progowych ECDSA i EdDSA, co może prowadzić do fałszowania podpisów lub manipulacji podpisywanymi danymi. W kontekście zastosowań finansowych i blockchain skutki mogą obejmować nieautoryzowane transakcje lub kompromitację kluczy kryptograficznych.

Mitygacja

Należy zaktualizować bibliotekę IO FinNet tss-lib do wersji 2.0.0 lub nowszej, dostępnej pod adresem https://github.com/IoFinnet/tss-lib/releases/tag/v2.0.0. Szczegóły poprawki zawiera commit 369ec50be1437588a9733443bcb2f15b794601d4.

Kogo dotyczy

IO FinNet tss-lib we wszystkich wersjach przed 2.0.0

Uwagi

Producent opublikował dedykowane ujawnienie bezpieczeństwa dotyczące schematów ECDSA i EdDSA (security disclosure), dostępne na blogu IO FinNet na platformie Medium.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Iofinnet Tss Lib

    APP
    Iofinnet
    < 2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-26556CRITICAL9.1PL ✓ten sam produkt

Wyciek klucza prywatnego przez atak timing side-channel w Iofinnet tss-lib

CVE-2023-26557HIGH7.5ten sam produkt

io.finnet tss-lib before 2.0.0 can leak the lambda value of a private key via a timing side-channel attack bec...

CVE-2022-47930MEDIUM6.8ten sam produkt

An issue was discovered in IO FinNet tss-lib before 2.0.0. The parameter ssid for defining a session id is not...