PT-2026-46990 · Klever-Go · Klever-Go
CVE-2026-47249
·
Publicado
2026-06-05
·
Atualizado
2026-06-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
klever-go versão 1.7.17
Description
Um peer conectado pode causar amplificação remota de memória e CPU em nós que aceitam conexões P2P. Isso ocorre quando uma solicitação direta
RequestDataType HashArrayType compactada é enviada; um payload pequeno de 442 bytes pode se expandir em 200.000 entradas de hash decodificadas no caminho do resolver. O problema decorre do fato de a lógica de antiflood considerar apenas o tamanho compactado do fio e a função Batch.Decompress() não impor um limite aos itens de campo repetidos decodificados. Consequentemente, o TxResolver e o TrieNodeResolver pré-alocam e iteram sobre esses hashes decodificados não verificados, resultando em pressão significativa de memória e trabalho síncrono de CPU que pode esgotar os recursos do validador e afetar a disponibilidade do nó.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Klever-Go