V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-29779Средний

Post-Quantum Secure Feldman's Verifiable Secret Sharing предоставляет Python-реализацию схемы Подтверждаемого Секретного Дележа Фельдмана (…

CVSS
5.4
Средний
EPSS
0.00
p7
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Post-Quantum Secure Feldman's Verifiable Secret Sharing предоставляет Python-реализацию схемы Подтверждаемого Секретного Дележа Фельдмана (VSS). В версиях 0.8.0b2 и ранее функция `secure_redundant_execution` в feldman_vss.py пытается смягчить атаки по инъекции ошибок, выполняя функцию несколько раз и сравнивая результаты. Однако существует несколько критических уязвимостей. Среда выполнения Python не может гарантировать истинную изоляцию между избыточными выполнениями, реализация сравнения с постоянным временем в Python подвержена изменениям по времени, случайный порядок выполнения и временные параметры обеспечивают недостаточную защиту от сложных атак инъекций ошибок, а обработка ошибок может раскрывать временную информацию о частичных результатах выполнения. Эти ограничения делают защиту неэффективной против целевых атак по инъекции ошибок, особенно со стороны злоумышленников с физическим доступом к оборудованию. Успешная атака по инъекции ошибок может позволить злоумышленнику обойти механизмы проверки избыточности, извлечь секретные коэффициенты многочлена во время генерации или проверки долей, заставить принять недействительные доли во время проверки и/или манипулировать процессом проверки обязательств для принятия мошеннических обязательств. Это подрывает основные гарантии безопасности схемы Подтверждаемого Секретного Дележа. На момент публикации исправленных версий Post-Quantum Secure Feldman's Verifiable Secret Sharing не существует, но доступны другие меры смягчения. Долгосрочное решение требует повторной реализации критически важных функций безопасности на языке более низкого уровня, таком как Rust. Краткосрочные меры смягчения включают развертывание программного обеспечения в средах с физическими мерами безопасности, увеличение числа избыточных элементов (с 5 до более высокого числа) путем изменения исходного кода, добавление внешней проверки криптографических операций, когда это возможно, и использование аппаратных средств безопасности (HSM) для ключевых операций.

Теги · CWE
CWE-1240
CAPEC-97
Вектор CVSS
CVSS:4.0/AV:P/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: P
Физическая (P)
Сложность атаки
AC: H
Высокая (H)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.002 · p7
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Нет уязвимостей под заданные фильтры.