PT-2024-40088 · Cometbft · Cometbft

Publicado

2024-02-28

·

Atualizado

2024-02-28

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Todas as versões do CometBFT
Descrição:
Verificou-se que uma configuração padrão no CometBFT é insuficiente para casos de uso comuns, o que pode impedir o funcionamento do mecanismo de penalização em casos específicos. Os valores padrão para os parâmetros de consenso EvidenceParams.MaxAgeNumBlocks e EvidenceParams.MaxAgeDuration podem não ser suficientes para cobrir todo o período de desvinculação de uma cadeia. Se as condições de ambos os parâmetros forem excedidas, as evidências podem expirar prematuramente e ser consideradas inválidas, permitindo potencialmente um comportamento bizantino impune caso evidências sejam descobertas fora desse intervalo.
Recomendações:
Recomenda-se que os ecossistemas de cadeias e seus mantenedores definam os parâmetros de consenso EvidenceParams.MaxAgeNumBlocks e EvidenceParams.MaxAgeDuration com valores adequados para seu caso de uso.
  • EvidenceParams.MaxAgeDuration deve exceder a duração do período de desligamento da cadeia
  • EvidenceParams.MaxAgeNumBlocks deve exceder o número estimado de blocos que serão produzidos pela cadeia ao longo do período de desligamento
Avalie regularmente os parâmetros e configurações de consenso para garantir que atendam às necessidades do ecossistema à medida que a rede amadurece.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-555P-M4V6-CQXV

Produtos afetados

Cometbft