Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Giu 30, 2022 Redazione news News, RSS, Vulnerabilità 0
Nella crittografia asimmetrica, EdDSA (Edwards-curve Digital Signature Algorithm, in italiano algoritmo di firma digitale con curva di Edwards) è uno schema di firma digitale.
Ed25519 è una sua versione più moderna che utilizza la funzione di hash SHA512 e la crittografia ellittica Curve25519 ed è considerato più aperto, sicuro e veloce dei suoi predecessori. Proprio per questo è diventato molto popolare in diversi settori, tra cui vari progetti Open Source (come OpenSSH, GnuPG e OpenSSL) e piattaforme di blockchain e criptovalute.
Una sua cattiva implementazione ha reso vulnerabili agli attacchi decine di librerie di crittografia. Secondo Konstantinos Chalkias, un crittografo di MystenLabs che ha scoperto e segnalato la vulnerabilità, gli aggressori potrebbero sfruttare il bug per rubare le chiavi private dai portafogli di criptovalute.
Per l’autenticazione dei messaggi l’algoritmo riceve un messaggio e una chiave privata, che viene utilizzata per calcolare quella pubblica e firmare il messaggio. Alcune librerie forniscono una variante della funzione di firma dei messaggi che prende anche la chiave pubblica precalcolata come parametro di input.
Chalkias ha scoperto che alcune di esse consentono di inserire chiavi pubbliche arbitrarie senza verificare se corrispondano alla chiave privata inserita. Grazie a questa lacuna un aggressore che può accedere al meccanismo di firma tramite una chiamata API potrebbe utilizzare diverse chiavi pubbliche e messaggi per ottenere gradualmente informazioni sui parametri delle chiavi private.
Nella pagina GitHub di MystenLabs è presente un elenco delle librerie coinvolte, che sono 38 all’ultimo aggiornamento del 28 di giugno. Per due di esse sono già disponibili delle patch. È inoltre disponibile una lista di protocolli e software che utilizzano o supportano Ed25519.
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...