PT-2022-20606 · Openzeppelin · Openzeppelin Contracts
CVE-2022-31198
·
Publicado
2022-08-01
·
Atualizado
2022-12-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do OpenZeppelin Contracts anteriores à 4.7.2
Descrição
Esta questão diz respeito a instâncias do Governor que utilizam o módulo
GovernorVotesQuorumFraction, um mecanismo que determina os requisitos de quorum como uma porcentagem do fornecimento total do token de votação. Nas instâncias afetadas, quando uma proposta é aprovada para reduzir os requisitos de quorum, propostas anteriores podem se tornar executáveis se tiverem sido rejeitadas apenas por falta de quorum e o número de votos recebidos atender ao novo requisito de quorum. A análise das instâncias na cadeia identificou apenas uma proposta que atendia a essa condição, e a questão está sendo monitorada ativamente para detectar novas ocorrências.Recomendações
Para versões anteriores à 4.7.2, atualize para a v4.7.2 para resolver o problema.
Como solução alternativa temporária para usuários que não possam atualizar, considere evitar a redução dos requisitos de quórum se uma proposta anterior tiver sido rejeitada por falta de quórum.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openzeppelin Contracts