PT-2024-24929 · Evmos · Evmos
CVE-2024-32873
·
Publicado
2024-06-06
·
Atualizado
2024-10-15
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:L |
Nome do software vulnerável e versões afetadas
Versões do Evmos anteriores à 18.0.0
Descrição
O problema está relacionado ao fato de o saldo disponível não ser atualizado corretamente ao delegar tokens já adquiridos, permitindo que uma conta de aquisição com cláusula de recuperação antecipe a liberação de tokens ainda não adquiridos. Esse problema ocorre devido a um cálculo incorreto do saldo disponível. Por exemplo, se uma conta de vesting com clawback tiver um cronograma de vesting de
15M e 5M estiverem vestidos, o saldo disponível deveria ser 0 após a delegação de 5M, mas permanece em 5M, permitindo que a conta envie 5M para outra conta. Além disso, há problemas com verificações de pré-compilação ausentes e verificações de criação de validador ausentes, que podem ser exploradas enviando uma transação Ethereum para contornar as verificações do manipulador ante do Cosmos ou criando um validador usando tokens adquiridos.Recomendações
Para versões anteriores à 18.0.0, atualize para a versão 18.0.0 ou posterior para corrigir o problema com o cálculo do saldo disponível, as verificações de pré-compilação e as verificações de criação de validador. Como solução temporária, considere restringir o uso de tokens adquiridos para delegações e criações de validadores até que a atualização seja aplicada.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Evmos