PT-2026-48330 · Nimiq · Network-Libp2P
CVE-2026-44505
·
Publicado
2026-06-09
·
Atualizado
2026-06-10
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Nimiq network-libp2p versões anteriores a 1.4.0
Descrição
Na implementação em Rust do protocolo Nimiq Proof-of-Stake, a função
handle dht get() em network-libp2p/src/swarm.rs não gerencia adequadamente o progresso da consulta quando um peer retorna um FoundRecord. Se a função dht verifier.verify() encontrar um erro, o sistema registra o evento e retorna prematuramente sem completar o canal oneshot usado por Network::dht get e sem limpar a contabilidade por consulta. O progresso de consultas posteriores pode acionar um caminho de estado inconsistente de DHT e também retornar sem a limpeza. Como o Network::dht get aguarda o oneshot sem um tempo limite, o future do chamador pode travar indefinidamente.Recomendações
Atualizar para a versão 1.4.0.
Exploit
Correção
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Network-Libp2P