PT-2026-83346 · Klever-Go · Klever-Go
CVE-2026-55764
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.19
Description
O Klever-Go, uma implementação em Go do protocolo blockchain Klever, contém um problema de estouro de inteiro (integer overflow) no caminho de adição de quantidade de tokens semi-fungíveis (SFT). Na função
SFTAddCirculation() em core/kapp/systemAccount/systemAcount.go, o software incrementa a variável meta.Circulation por um amount fornecido sem uma guarda de estouro. Um detentor da função de cunhagem (mint-role) pode fornecer um amount positivo elevado através da função processSemiFungibleAddQuantity() em core/kapp/kda/mint.go que faz com que o valor int64 assinado de meta.Circulation envolva para um número negativo. Como a verificação subsequente apenas valida se a circulação excede o meta.MaxSupply, um valor negativo permite que a verificação seja ignorada, possibilitando a cunhagem de aproximadamente MaxInt64 unidades e corrompendo o contador de circulação on-chain. Este problema não afeta o caminho fungível, pois este inclui uma guarda que detecta tais estouros.Recommendations
Atualize para a versão 1.7.19.
Como mitigação temporária, restrinja os privilégios de cunhagem dos detentores de mint-role para evitar o envio de valores de
amount excessivamente altos em transações SFT.Exploit
Correção
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Klever-Go