PT-2026-48345 · Klever-Go · Klever-Go
CVE-2026-52878
·
Publicado
2026-06-05
·
Atualizado
2026-08-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões 1.7.14 through 1.7.17
Description
Um pânico de ponteiro nulo (nil-pointer panic) pode ser desencadeado por uma Transação protobuf onde a submensagem
RawData incorporada é omitida, fazendo com que o RawData seja decodificado como nulo. Durante a decodificação e validação de transações propagadas na rede P2P, a função txVersionChecker.CheckTxVersion() desreferencia tx.RawData.Version sem uma verificação de nulidade. Como o callback do libp2p pubsub e a camada de rede não implementam um mecanismo de recuperação, o pânico derruba todo o processo do nó. Um invasor pode enviar uma mensagem protobuf de 3 bytes sem a necessidade de uma chave de validador, stake, fundos ou conta on-chain. Se nós suficientes no conjunto de validadores BLS forem atingidos, a produção de blocos pode ser interrompida, resultando em uma parada da rede (chain halt).Recommendations
Atualize o Klever-Go para a versão 1.7.18.
Exploit
Correção
DoS
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Klever-Go