Kwetsbaarheid CVE-2025-57801: gnark Signature Malleability

Kwetsbaarheid CVE-2025-57801: gnark Signature Malleability

Er is een kritieke kwetsbaarheid ontdekt in de gnark framework voor nule-kennis bewezen systemen, aangeduid als CVE-2025-57801. Door het ontbreken van essentiële controles in de Verify-functie van eddsa.go en ecdsa.go, is er een probleem met de malleabiliteit van handtekeningen, wat dubbele uitgaven mogelijk maakt.

Overzicht

Versies van gnark ouder dan 0.14.0 maken gebruik van een S-waarde uit een handtekening zonder adequate controle, wat leidt tot meerdere, verschillende getuigenissen die aan dezelfde publieke input voldoen. Dit kan problemen veroorzaken in protocollen die afhangen van R en S voor validatie.

Aanbevelingen

  1. Update uw gnark software naar versie 0.14.0 of nieuwer om dit probleem te verhelpen. Deze versie heeft de noodzakelijke beperkingen toegevoegd om handtekeningen op een juiste wijze te valideren.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-57801?

Het betreft een fout in de gnark software die signature malleability veroorzaakt, met als gevolg dat kwaadwillenden dubbele uitgaven kunnen uitvoeren in kwetsbare protocollen.

Welke systemen zijn kwetsbaar voor CVE-2025-57801?

Alle systemen die draaien op versies van gnark lager dan 0.14.0 zijn vatbaar voor deze kwetsbaarheid.

Bestaat er al een patch of beveiligingsupdate?

Ja, versies vanaf 0.14.0 bevatten de benodigde patch om dit probleem op te lossen.

Wat kan een aanvaller met deze kwetsbaarheid?

Met deze kwetsbaarheid kan een aanvaller mogelijk meerdere keren dezelfde handtekening gebruiken, wat leidt tot dubbele uitgaven.