Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Giu 30, 2022 Redazione news News, RSS, Vulnerabilità 0
Nella crittografia asimmetrica, EdDSA (Edwards-curve Digital Signature Algorithm, in italiano algoritmo di firma digitale con curva di Edwards) è uno schema di firma digitale.
Ed25519 è una sua versione più moderna che utilizza la funzione di hash SHA512 e la crittografia ellittica Curve25519 ed è considerato più aperto, sicuro e veloce dei suoi predecessori. Proprio per questo è diventato molto popolare in diversi settori, tra cui vari progetti Open Source (come OpenSSH, GnuPG e OpenSSL) e piattaforme di blockchain e criptovalute.
Una sua cattiva implementazione ha reso vulnerabili agli attacchi decine di librerie di crittografia. Secondo Konstantinos Chalkias, un crittografo di MystenLabs che ha scoperto e segnalato la vulnerabilità, gli aggressori potrebbero sfruttare il bug per rubare le chiavi private dai portafogli di criptovalute.
Per l’autenticazione dei messaggi l’algoritmo riceve un messaggio e una chiave privata, che viene utilizzata per calcolare quella pubblica e firmare il messaggio. Alcune librerie forniscono una variante della funzione di firma dei messaggi che prende anche la chiave pubblica precalcolata come parametro di input.
Chalkias ha scoperto che alcune di esse consentono di inserire chiavi pubbliche arbitrarie senza verificare se corrispondano alla chiave privata inserita. Grazie a questa lacuna un aggressore che può accedere al meccanismo di firma tramite una chiamata API potrebbe utilizzare diverse chiavi pubbliche e messaggi per ottenere gradualmente informazioni sui parametri delle chiavi private.
Nella pagina GitHub di MystenLabs è presente un elenco delle librerie coinvolte, che sono 38 all’ultimo aggiornamento del 28 di giugno. Per due di esse sono già disponibili delle patch. È inoltre disponibile una lista di protocolli e software che utilizzano o supportano Ed25519.
Lug 26, 2024 0
Lug 26, 2024 0
Lug 25, 2024 0
Lug 25, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...