Aggiornamenti recenti Dicembre 7th, 2023 6:02 PM
Giu 30, 2022 Redazione news News, RSS, Vulnerabilità 0
Nella crittografia asimmetrica, EdDSA (Edwards-curve Digital Signature Algorithm, in italiano algoritmo di firma digitale con curva di Edwards) è uno schema di firma digitale.
Ed25519 è una sua versione più moderna che utilizza la funzione di hash SHA512 e la crittografia ellittica Curve25519 ed è considerato più aperto, sicuro e veloce dei suoi predecessori. Proprio per questo è diventato molto popolare in diversi settori, tra cui vari progetti Open Source (come OpenSSH, GnuPG e OpenSSL) e piattaforme di blockchain e criptovalute.
Una sua cattiva implementazione ha reso vulnerabili agli attacchi decine di librerie di crittografia. Secondo Konstantinos Chalkias, un crittografo di MystenLabs che ha scoperto e segnalato la vulnerabilità, gli aggressori potrebbero sfruttare il bug per rubare le chiavi private dai portafogli di criptovalute.
Per l’autenticazione dei messaggi l’algoritmo riceve un messaggio e una chiave privata, che viene utilizzata per calcolare quella pubblica e firmare il messaggio. Alcune librerie forniscono una variante della funzione di firma dei messaggi che prende anche la chiave pubblica precalcolata come parametro di input.
Chalkias ha scoperto che alcune di esse consentono di inserire chiavi pubbliche arbitrarie senza verificare se corrispondano alla chiave privata inserita. Grazie a questa lacuna un aggressore che può accedere al meccanismo di firma tramite una chiamata API potrebbe utilizzare diverse chiavi pubbliche e messaggi per ottenere gradualmente informazioni sui parametri delle chiavi private.
Nella pagina GitHub di MystenLabs è presente un elenco delle librerie coinvolte, che sono 38 all’ultimo aggiornamento del 28 di giugno. Per due di esse sono già disponibili delle patch. È inoltre disponibile una lista di protocolli e software che utilizzano o supportano Ed25519.
Dic 07, 2023 0
Dic 07, 2023 0
Dic 06, 2023 0
Dic 05, 2023 0
Dic 05, 2023 0
Negli ultimi anni i cyberattaccanti nord-coreani hanno...Nov 30, 2023 0
L’avvicinarsi della fine dell’anno coincide con...Nov 30, 2023 0
Gli attacchi informatici crescono in numero e in...Nov 29, 2023 0
Yarix, divisione Digital Security di Var Group, ha...Nov 27, 2023 0
Le minacce APT sono tra le più pericolose nel panorama...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Dic 07, 2023 0
I ricercatori di VUSec, il gruppo di sicurezza...Dic 07, 2023 0
Google ha rilasciato importanti aggiornamenti di sicurezza...Dic 06, 2023 0
Vi ricordate l’attacco di CyberAv3ngers al centro...Dic 05, 2023 0
Che i sistemi di intelligenza artificiale fossero...Dic 04, 2023 0
I gruppi di cyberattaccanti nord-coreani dietro campagne...