CVE-2024-45678
MEDIUMDescription
Yubico YubiKey 5 Series devices with firmware before 5.7.0 and YubiHSM 2 devices with firmware before 2.4.0 allow an ECDSA secret-key extraction attack (that requires physical access and expensive equipment) in which an electromagnetic side channel is present because of a non-constant-time modular inversion for the Extended Euclidean Algorithm, aka the EUCLEAK issue. Other uses of an Infineon cryptographic library may also be affected.
Is your site exposed to CVE-2024-45678?
Run a free security scan — no signup, results in seconds.
CVSS v3.1 Score
Weakness Type (CWE)
Affected Products
| Vendor | Product |
|---|---|
| yubico | yubikey_5c_nfc_firmware |
| yubico | yubikey_5c_nfc |
| yubico | yubikey_5_nfc_firmware |
| yubico | yubikey_5_nfc |
| yubico | yubikey_5c_firmware |
| yubico | yubikey_5c |
| yubico | yubikey_5_nano_firmware |
| yubico | yubikey_5_nano |
| yubico | yubikey_5c_nano_firmware |
| yubico | yubikey_5c_nano |
| yubico | yubikey_5ci_firmware |
| yubico | yubikey_5ci |
| yubico | yubikey_5_nfc_fips_firmware |
| yubico | yubikey_5_nfc_fips |
| yubico | yubikey_5c_nfc_fips_firmware |
| yubico | yubikey_5c_nfc_fips |
| yubico | yubikey_5c_fips_firmware |
| yubico | yubikey_5c_fips |
| yubico | yubikey_5_nano_fips_firmware |
| yubico | yubikey_5_nano_fips |
| yubico | yubikey_5c_nano_fips_firmware |
| yubico | yubikey_5c_nano_fips |
| yubico | yubikey_5ci_fips_firmware |
| yubico | yubikey_5ci_fips |
| yubico | yubikey_c_bio_firmware |
| yubico | yubikey_c_bio |
| yubico | yubikey_bio_firmware |
| yubico | yubikey_bio |
| yubico | security_key_nfc_by_yubico_firmware |
| yubico | security_key_nfc_by_yubico |
| yubico | security_key_c_nfc_by_yubico_firmware |
| yubico | security_key_c_nfc_by_yubico |
| yubico | yubihsm_2_fips_firmware |
| yubico | yubihsm_2_fips |
| yubico | yubihsm_2_firmware |
| yubico | yubihsm_2 |
References
Advisories & Patches
Other References
Frequently Asked Questions
What is CVE-2024-45678? +
How severe is CVE-2024-45678? +
What products are affected by CVE-2024-45678? +
How do I check if I'm vulnerable to CVE-2024-45678? +
Related Vulnerabilities
In Bouncy Castle for Java before 1.85, OpenPGP CFB quick-check oracle active on symmetric/session-key paths. This issue also affects Bouncy …
A specific authentication strategy allows to learn ids of PAM users associated with certain authentication types.
Post-Quantum Secure Feldman's Verifiable Secret Sharing provides a Python implementation of Feldman's Verifiable Secret Sharing (VSS) scheme. In versions 0.8.0b2 …
Helix ALM prior to 2025.1 returns distinct error responses during authentication, allowing an attacker to determine whether a username exists.
Timing difference in password reset in Ergon Informatik AG's Airlock IAM 7.7.9, 8.0.8, 8.1.7, 8.2.4 and 8.3.1 allows unauthenticated attackers …
Multiple constant-time implementations in wolfSSL before version 5.8.4 may be transformed into non-constant-time binary by LLVM optimizations, which can potentially …