CVE-2024-45678

MEDIUM
Published Sep 3, 2024 Modified Mar 17, 2025 CWE-203

Description

Yubico YubiKey 5 Series devices with firmware before 5.7.0 and YubiHSM 2 devices with firmware before 2.4.0 allow an ECDSA secret-key extraction attack (that requires physical access and expensive equipment) in which an electromagnetic side channel is present because of a non-constant-time modular inversion for the Extended Euclidean Algorithm, aka the EUCLEAK issue. Other uses of an Infineon cryptographic library may also be affected.

Is your site exposed to CVE-2024-45678?

Run a free security scan — no signup, results in seconds.

CVSS v3.1 Score

4.2
MEDIUM
CVSS:3.1/AV:P/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Weakness Type (CWE)

CWE-203 CWE-203

Affected Products

Vendor Product
yubico yubikey_5c_nfc_firmware
yubico yubikey_5c_nfc
yubico yubikey_5_nfc_firmware
yubico yubikey_5_nfc
yubico yubikey_5c_firmware
yubico yubikey_5c
yubico yubikey_5_nano_firmware
yubico yubikey_5_nano
yubico yubikey_5c_nano_firmware
yubico yubikey_5c_nano
yubico yubikey_5ci_firmware
yubico yubikey_5ci
yubico yubikey_5_nfc_fips_firmware
yubico yubikey_5_nfc_fips
yubico yubikey_5c_nfc_fips_firmware
yubico yubikey_5c_nfc_fips
yubico yubikey_5c_fips_firmware
yubico yubikey_5c_fips
yubico yubikey_5_nano_fips_firmware
yubico yubikey_5_nano_fips
yubico yubikey_5c_nano_fips_firmware
yubico yubikey_5c_nano_fips
yubico yubikey_5ci_fips_firmware
yubico yubikey_5ci_fips
yubico yubikey_c_bio_firmware
yubico yubikey_c_bio
yubico yubikey_bio_firmware
yubico yubikey_bio
yubico security_key_nfc_by_yubico_firmware
yubico security_key_nfc_by_yubico
yubico security_key_c_nfc_by_yubico_firmware
yubico security_key_c_nfc_by_yubico
yubico yubihsm_2_fips_firmware
yubico yubihsm_2_fips
yubico yubihsm_2_firmware
yubico yubihsm_2

References

Frequently Asked Questions

What is CVE-2024-45678? +
Yubico YubiKey 5 Series devices with firmware before 5.7.0 and YubiHSM 2 devices with firmware before 2.4.0 allow an ECDSA secret-key extraction attack (that requires physical access and expensive equipment) in which an electromagnetic side channel is present because of a non-constant-time modular inversion for the Extended Euclidean Algorithm, aka the EUCLEAK issue. Other uses of an Infineon cryptographic library may also be affected. It has a CVSS v3.1 base score of 4.2 (MEDIUM).
How severe is CVE-2024-45678? +
CVE-2024-45678 has a CVSS v3.1 score of 4.2 out of 10, rated MEDIUM. This is a medium-severity vulnerability that should be remediated as part of regular maintenance.
What products are affected by CVE-2024-45678? +
CVE-2024-45678 affects products from yubico, specifically: security_key_c_nfc_by_yubico, security_key_c_nfc_by_yubico_firmware, security_key_nfc_by_yubico, security_key_nfc_by_yubico_firmware, yubihsm_2, yubihsm_2_fips, yubihsm_2_fips_firmware, yubihsm_2_firmware, yubikey_5_nano, yubikey_5_nano_fips, yubikey_5_nano_fips_firmware, yubikey_5_nano_firmware, yubikey_5_nfc, yubikey_5_nfc_fips, yubikey_5_nfc_fips_firmware, yubikey_5_nfc_firmware, yubikey_5c, yubikey_5c_fips, yubikey_5c_fips_firmware, yubikey_5c_firmware, yubikey_5c_nano, yubikey_5c_nano_fips, yubikey_5c_nano_fips_firmware, yubikey_5c_nano_firmware, yubikey_5c_nfc, yubikey_5c_nfc_fips, yubikey_5c_nfc_fips_firmware, yubikey_5c_nfc_firmware, yubikey_5ci, yubikey_5ci_fips, yubikey_5ci_fips_firmware, yubikey_5ci_firmware, yubikey_bio, yubikey_bio_firmware, yubikey_c_bio, yubikey_c_bio_firmware. Check the affected products table above for specific version ranges.
How do I check if I'm vulnerable to CVE-2024-45678? +
You can use Secably's free Website Scanner to check your website for known vulnerabilities. For infrastructure scanning, use the Port Scanner to identify exposed services that may be affected. Check the vendor advisories linked above for specific patch and version information.

Related Vulnerabilities

Don't wait for an exploit

Scan your website for vulnerabilities like CVE-2024-45678 — free, no signup required.