Ledger a publié le 25 août l’application Ethereum 1.22.3 pour corriger deux failles de signature présentes dans la version 1.22.2, publiée treize jours plus tôt. La première vulnérabilité, LSB-024, permettait à un host compromis de masquer des opérations lors de la vérification visuelle en exploitant un débordement de compteur lors du traitement de tableaux contenant 257 opérations ou plus. La seconde, LSB-025, autorisait un fournisseur d’échange malveillant à substituer une approbation de token à un paiement, sans invite supplémentaire sur l’appareil. Aucune preuve d’exploitation n’a été constatée. L’ironie réside dans le fait que les correctifs pour ces deux failles avaient été fusionnés dans le code en mai, soit des mois avant leur omission dans la version 1.22.2, sans que Ledger ne fournisse d’explication à ce sujet.
Source: Lire l’article original

