PT-2021-16809 · Cosmos+1 · Cosmos Network Ethermint+1

Summerpro

·

Publicado

2021-02-08

·

Atualizado

2024-08-21

·

CVE-2021-25834

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Ethermint da Cosmos Network <= v0.4.0
Descrição
O problema está relacionado a uma vulnerabilidade de repetição de transações no módulo EVM. Se uma vítima enviar uma transação com um nonce muito grande, um invasor poderá repetir a transação por meio do aplicativo. Essa vulnerabilidade afeta pacotes Go específicos, incluindo github.com/cosmos/ethermint/rpc/namespaces/eth. A vulnerabilidade também pode ser descrita como um contorno de autenticação por captura e repetição.
Recomendações
Para as versões do Cosmos Network Ethermint <= v0.4.0, considere desativar o módulo EVM ou restringir seu uso para minimizar o risco de exploração até que um patch esteja disponível. Restrinja o acesso ao pacote github.com/cosmos/ethermint/rpc/namespaces/eth para evitar possíveis abusos. Evite usar transações com nonces muito grandes no aplicativo afetado para reduzir o risco de ataques de repetição de transações. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-25834
GHSA-93P5-8FQW-WJX3
GO-2022-0813

Produtos afetados

Cosmos Network Ethermint
Github.Com/Cosmos/Ethermint/Rpc/Namespaces/Eth