Retour au portail de sécurité
Missing confirmation in the ECDHSessionKey call
Signalé sur November 26, 2023
The Trezor Safe 3 returns the ECDHSessionKey without requiring appropriate user interaction, resulting in the omission of address confirmation screens in the user interaction workflow.
This concerns only the SSH functionality in Trezor and was fixed in 2.6.4.
Signalé par Mathias Herberts
Trezor Safe 3
Vulnérabilités résolues
Signalé par la communauté. Examiné. Résolu. Parce que votre sécurité n’est jamais optionnelle.
- Inability to cancel certain flows on pre-production firmware31 octobre 2025
- Donjon's Trezor Safe 3 evaluation12 novembre 2024
- XSS in Trezor Connect legacy versions7 février 2023
- Insufficient field size check in Protobuf12 juillet 2021
- XSS in Trezor Connect3 août 2020
- Missing path isolation check14 juillet 2020