Zurück zum Sicherheitsportal
Missing confirmation in the ECDHSessionKey call
Gemeldet auf November 26, 2023
The Trezor Safe 3 returns the ECDHSessionKey without requiring appropriate user interaction, resulting in the omission of address confirmation screens in the user interaction workflow.
This concerns only the SSH functionality in Trezor and was fixed in 2.6.4.
Gemeldet durch Mathias Herberts
Trezor Safe 3
Behobene Sicherheitslücken
Gemeldet durch Community. Untersucht. Gelöst. Weil deine Sicherheit nie optional ist.
- Reflected cross-site scripting (XSS) vulnerability on connect.trezor.io via hash fragment script injection25. März 2026
- EIP-712 Domain Spoofing via Double-Fetch21. März 2026
- Open redirect on affiliate page20. März 2026
- Biometric Verification bypassed in Trezor Suite with external monitor9. März 2026
- Insufficient entropy on Trezor Model One with 12/18 words6. Februar 2026
- Bug in multisig verification10. Januar 2026