Ledger敦促以太坊应用更新至1.22.3,此前版本仍存在两项签名漏洞

Ledger敦促以太坊应用用户安装1.22.3版本,此前的1.22.2安全版本虽已修复LSB-023交易替换竞态条件,但仍遗留LSB-024和LSB-025两项签名漏洞。该竞态条件后来被竞争对手OneKey在实验室环境中复现。1.22.3版本于8月25日发布,修复了一项数组计数清晰签名漏洞:在授权整个批量操作集合时,该漏洞可能隐藏除最后一项操作之外的所有操作;同时还修复了一项兑换路径漏洞,该漏洞可能在没有额外设备提示的情况下,用匹配的代币授权替代预期付款。这两项新增问题均需要主机已遭入侵或兑换服务提供商存在恶意行为,影响范围有限,也没有现实世界遭利用或用户损失的证据。这与Ledger的立场一致,即OneKey的演示针对的是过时的1.22.1软件,且没有Ledger用户遭到黑客攻击。公司建议用户通过Ledger Live安装1.22.3或更高版本,并在设备上核验版本,同时指出仅更新固件并不能替代以太坊应用的更新。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。