Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en liboqs (CVE-2024-36405)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2024
Última modificación:
10/06/2024

Descripción

liboqs es una librería criptográfica en lenguaje C que proporciona implementaciones de algoritmos de criptografía poscuántica. Se ha identificado una escasez de sincronización del flujo de control en la implementación de referencia del mecanismo de encapsulación de claves Kyber cuando se compila con Clang 15-18 para `-Os`, `-O1` y otras opciones de compilación. Un ataque local de prueba de concepto a la implementación de referencia filtra toda la clave secreta ML-KEM 512 en aproximadamente 10 minutos utilizando mediciones de tiempo de decapsulación de extremo a extremo. El problema se solucionó en la versión 0.10.1. Como posible solución, algunas opciones del compilador pueden producir código vectorizado que no filtra información secreta; sin embargo, confiar en estas opciones del compilador como solución puede no ser confiable.