PT-2022-20606 · Openzeppelin · Openzeppelin Contracts

CVE-2022-31198

·

Publicado

2022-08-01

·

Atualizado

2022-12-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do OpenZeppelin Contracts anteriores à 4.7.2
Descrição
Esta questão diz respeito a instâncias do Governor que utilizam o módulo GovernorVotesQuorumFraction, um mecanismo que determina os requisitos de quorum como uma porcentagem do fornecimento total do token de votação. Nas instâncias afetadas, quando uma proposta é aprovada para reduzir os requisitos de quorum, propostas anteriores podem se tornar executáveis se tiverem sido rejeitadas apenas por falta de quorum e o número de votos recebidos atender ao novo requisito de quorum. A análise das instâncias na cadeia identificou apenas uma proposta que atendia a essa condição, e a questão está sendo monitorada ativamente para detectar novas ocorrências.
Recomendações
Para versões anteriores à 4.7.2, atualize para a v4.7.2 para resolver o problema.
Como solução alternativa temporária para usuários que não possam atualizar, considere evitar a redução dos requisitos de quórum se uma proposta anterior tiver sido rejeitada por falta de quórum.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31198
GHSA-XRC4-737V-9Q75

Produtos afetados

Openzeppelin Contracts