PT-2026-83228 · Klever-Go · Klever-Go
CVE-2026-54755
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.19
Descrição
Existe um estouro de inteiro (integer overflow) no processamento de campos de royalties divididos (split-royalty). O software valida os royalties divididos somando-os em um acumulador
uint32 e verificando se o total está dentro de core.HundredPercent (10000), mas não impõe um limite superior para cada entrada individual. Um invasor pode fornecer duas entradas cuja soma seja ligeiramente superior a 2^32, fazendo com que a soma uint32 retorne a um valor pequeno que passa na validação, enquanto os valores individuais armazenados permanecem extremamente grandes.Durante o pagamento de royalties, o sistema credita os beneficiários com base nesses valores superdimensionados. Como a lógica de pagamento descarta silenciosamente os restos negativos, isso permite a emissão (minting) não autorizada de KLV (o token nativo) ou outros ativos durante transferências comuns de ativos, compras em marketplace ou compras de ITO. Essa inflação ocorre via adições diretas ao saldo e não atualiza o suprimento circulante oficial, tornando a detecção difícil.
Detalhes técnicos incluem:
- API Endpoints:
/transaction/sendé utilizado para transmitir as transações maliciosas. - Parâmetros ou Variáveis Vulneráveis:
percentTransferPercentage,percentTransferFixed,percentMarketPercentage,percentMarketFixed,percentITOPercentageepercentITOFixed. - Nomes de Funções:
decodeSplitInfo(),CheckValid100Params()ecomputeSplitRoyalties().
Recomendações
Atualize o Klever-Go para a versão 1.7.19.
Como medida de mitigação temporária, restrinja a criação de novos ativos ou a atualização de royalties até que a atualização seja aplicada.
Exploit
Correção
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Klever-Go