PT-2025-9199 · Ibc-Go · Ibc-Go

Publicado

2025-02-28

·

Atualizado

2025-02-28

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões 7 e posteriores do IBC-Go
Descrição Foi descoberta uma falha na desserialização de confirmações (acknowledgements) do IBC-Go, resultando em comportamento não determinístico que pode paralisar uma chain. Qualquer usuário que possa abrir um canal IBC pode introduzir este estado na chain.
Recomendações Para as versões 7 e posteriores do IBC-Go, atualize para a versão 7.9.2 ou 8.6.1 para corrigir este problema. Como solução temporária, considere implementar controle de permissões para Abertura de Canais para prevenir que este estado seja introduzido na chain. Se você depende de middlewares que serializam pacotes de confirmação, atualize-os para usar o codec do ibc-go: transfertypes.ModuleCdc.[Must]MarshalJSON para evitar falhas nas transferências ou a paralisação da chain. Para absoluta clareza, chains com estes middlewares de serialização de ack devem realizar atualizações coordenadas.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-JG6F-48FF-5XRW

Produtos afetados

Ibc-Go