Zpět na portál zabezpečení
Missing confirmation in the ECDHSessionKey call
Nahlášeno November 26, 2023
The Trezor Safe 3 returns the ECDHSessionKey without requiring appropriate user interaction, resulting in the omission of address confirmation screens in the user interaction workflow.
This concerns only the SSH functionality in Trezor and was fixed in 2.6.4.
Nahlášeno Mathias Herberts
Trezor Safe 3
Vyřešené zranitelnosti
Nahlášeno komunitou. Prošetřeno. Vyřešeno. Protože vaše bezpečnost není nikdy volitelná.
- Inability to cancel certain flows on pre-production firmware31. října 2025
- Donjon's Trezor Safe 3 evaluation12. listopadu 2024
- XSS in Trezor Connect legacy versions7. února 2023
- Insufficient field size check in Protobuf12. července 2021
- XSS in Trezor Connect3. srpna 2020
- Missing path isolation check14. července 2020