PT-2025-9199 · Ibc-Go · Ibc-Go
Publicado
2025-02-28
·
Atualizado
2025-02-28
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões 7 e posteriores do IBC-Go
Descrição
Foi descoberta uma falha na desserialização de confirmações (acknowledgements) do IBC-Go, resultando em comportamento não determinístico que pode paralisar uma chain. Qualquer usuário que possa abrir um canal IBC pode introduzir este estado na chain.
Recomendações
Para as versões 7 e posteriores do IBC-Go, atualize para a versão 7.9.2 ou 8.6.1 para corrigir este problema.
Como solução temporária, considere implementar controle de permissões para Abertura de Canais para prevenir que este estado seja introduzido na chain.
Se você depende de middlewares que serializam pacotes de confirmação, atualize-os para usar o codec do ibc-go:
transfertypes.ModuleCdc.[Must]MarshalJSON para evitar falhas nas transferências ou a paralisação da chain.
Para absoluta clareza, chains com estes middlewares de serialização de ack devem realizar atualizações coordenadas.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibc-Go