BlockBeats haberine göre, 28 Ağustos'ta Ledger, dün resmi web sitesinde LSB 023 güvenlik açığı ayrıntılarını açıkladı. Ledger Secure SDK üzerine inşa edilen bazı uygulamalar, kullanıcı ekran onayı sırasında hâlâ yeni APDU komutları alabiliyor; bu da ekranda görüntülenen parametreler ile nihai imzalanan parametrelerin tutarsız olmasına yol açıyor. Saldırganın cihaz ile ana bilgisayar arasındaki APDU iletişimini kontrol ettiği durumda, kullanıcı ekranda görünen işlemi onayladıktan sonra cihaz farklı parametreler için imza üretebilir.
Ledger, bu sorunun uygulama düzeyinde sağlama toplamı ve SDK katmanı aracılığıyla giderildiğini ve 21 Ağustos'ta Ledger Secure SDK v26.6.1'in yayımlandığını, ilgili uygulamaların yeniden derlenip yayımlandığını belirtti. Kullanıcıların uygulamaları Ledger Live üzerinden güncellemesi gerekiyor; yalnızca cihaz ürün yazılımını güncellemek onarım için yeterli değildir. Ancak Ledger, şu ana kadar bu açığın fiilen istismar edildiğine dair bir kanıt bulunmadığını ifade etti.
