PT-2026-47094 · Klever-Go · Klever-Go
CVE-2026-49343
·
Publicado
2026-06-05
·
Atualizado
2026-08-08
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 9640d63
Descrição
Existe um vazamento de recurso nos sincronizadores de trie de dados de conta, onde as vagas do limitador (throttler) limitado não são liberadas em caminhos de erro na função
syncDataTrie(). Quando uma sincronização de trie falha, uma vaga do NumGoRoutinesThrottler é consumida permanentemente e nunca devolvida. Isso ocorre especificamente quando trie.NewTrie(), trie.NewTrieSyncer() ou trieSyncer.StartSyncing() retornam um erro.Como o
NumGoRoutinesThrottler é um contador limitado estrito, falhas repetidas esgotam a capacidade disponível. Isso impede o progresso adicional na sincronização da trie de dados de conta, levando a um tempo limite no processo SyncAccounts() e à falha final do bootstrap da época. Este problema impacta a disponibilidade de nós para nós novos ou que estão reiniciando e validadores durante a sincronização de estado.Recomendações
Em
data/syncer/userAccountsSyncer.go e data/syncer/kappAccountsSyncer.go, implemente uma chamada defer para EndProcessing() imediatamente após chamar StartProcessing() dentro da função syncDataTrie() para garantir que as vagas sejam liberadas independentemente do caminho de execução.Exploit
Correção
DoS
Missing Release of Resource after Effective Lifetime
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Klever-Go