PT-2020-21215 · Bitpay · Copay
Publicado
2020-09-01
·
Atualizado
2020-09-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
flatmap-stream versão 0.1.1
Descrição
O problema diz respeito a uma versão maliciosa do módulo
flatmap-stream, que tem como alvo aplicativos específicos, incluindo o copay e, potencialmente, o copay-dash, executando uma carga útil criptografada. Essa carga útil lê dados criptografados de um arquivo disfarçado, os descriptografa usando a descrição do pacote como chave e executa o código descriptografado. O código malicioso verifica os saldos de Bitcoin e Bitcoin Cash na conta copay da vítima e, se o saldo exceder determinados limites, coleta os dados da conta e as chaves privadas, enviando-os para um ponto de coleta.Recomendações
Remova a versão maliciosa do
flatmap-stream do seu ambiente.Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Copay