Uninitialized TRNG used for ECDSA after EM2/EM3 sleep for VSE devices
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un generador de números aleatorios utilizado para firmas digitales no se inicializa correctamente cuando el dispositivo sale del modo de suspensión, permitiendo que atacantes falsifiquen firmas digitales recreando las claves utilizadas para firmarlas.
El TRNG (Generador de Números Aleatorios Verdadero) es accedido por el controlador de firma ECDSA antes de su inicialización al salir de los estados de suspensión EM2/EM3 en dispositivos VSE, creando un estado criptográfico predecible. Esto permite suplantación de firma mediante recreación de claves debido a entropía insuficiente durante la ventana crítica de inicialización. Afecta Gecko SDK versiones hasta v4.4.0.