PT-2022-16840 · Osmosis+2 · Osmosis+2
CVE-2022-24738
·
Publicado
2022-03-07
·
Atualizado
2024-08-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Evmos anteriores à 2.0.1
Descrição
A vulnerabilidade permite que invasores retirem fundos não reclamados de endereços de usuários criando uma nova cadeia que não exige verificação de assinatura e conectando-a à instância do Evmos alvo. O invasor pode usar essa cadeia conectada para transferir fundos não reclamados. A vulnerabilidade tem o potencial de afetar e drenar fundos de airdrop não reclamados de endereços de usuários elegíveis do Cosmos e do Osmosis. Ela requer conhecimento avançado do funcionamento interno dos pacotes principais e de aplicativos do IBC, dos retransmissores IBC, do
AnteHandler do Cosmos SDK e do módulo x/claims do Evmos. Nenhum usuário sofreu perda de fundos, pois nenhuma cadeia maliciosa foi conectada ao Evmos.Recomendações
Para versões anteriores à 2.0.1, atualize para a versão 2.0.1 o mais rápido possível. Não há soluções alternativas conhecidas para este problema, e a correção envolve a quebra da máquina de estados, exigindo que um procedimento de atualização seja coordenado com os nós que operam a rede. Como medida temporária, considere restringir o acesso ao módulo
x/claims para minimizar o risco de exploração.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cosmos
Evmos
Osmosis