CVE-2026-3579

LOW CVSS 4.0: 2,1 EPSS 0.01%
Обновлено 23 марта 2026
Wolfssl
Параметр Значение
CVSS 2,1 (LOW)
Тип уязвимости CWE-203
Поставщик Wolfssl
Публичный эксплойт Нет

В wolfSSL 5.8.4 на архитектурах RISC-V RV32I отсутствует программная реализация постоянного времени для 64-битного умножения. Подпрограмма __muldi3, вставленная компилятором, выполняется с переменным временем в зависимости от значений операндов. Это влияет на несколько математических функций SP (sp_256_mul_9, sp_256_sqr_9 и т. д.), что приводит к появлению побочного канала синхронизации, который может раскрыть конфиденциальные криптографические данные.

Показать оригинальное описание (EN)

wolfSSL 5.8.4 on RISC-V RV32I architectures lacks a constant-time software implementation for 64-bit multiplication. The compiler-inserted __muldi3 subroutine executes in variable time based on operand values. This affects multiple SP math functions (sp_256_mul_9, sp_256_sqr_9, etc.), leading to a timing side-channel that may expose sensitive cryptographic data.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wolfssl Wolfssl
cpe:2.3:a:wolfssl:wolfssl:5.8.4:*:*:*:*:*:*:*