Hacker News Digest

22 октября 2025 г. в 14:22 • botanica.software • ⭐ 153 • 💬 70

OriginalHN

#cloudflare#circl#fourq#elliptic-curve-cryptography#ecdh#cryptography#security-vulnerabilities#microsoft-research#hackerone

Cryptographic Issues in Cloudflare's Circl FourQ Implementation (CVE-2025-8556)

В начале 2025 года исследователи обнаружили криптографические уязвимости в реализации FourQ от Cloudflare в библиотеке CIRCL. Проблемы были сообщены через HackerOne в марте и напрямую в Cloudflare после слабого ответа команды. FourQ — эллиптическая кривая с 128-битной безопасностью от Microsoft Research, работающая над расширением простого поля и подходящая для систем с ограниченными ресурсами.

Уязвимость связана с атаками на недействительные точки, когда сервер выполняет вычисления без проверки валидности точек на кривой. В протоколе ECDH это позволяет атакующему использовать точки с гладким порядком подгруппы, значительно упрощая восстановление секретного ключа. Cloudflare признала проблемы и исправила их после уведомления.