PT-2026-86539 · Zenhive · Zenhive Mpp
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZenHive mpp versões 0.2.0 até 0.16.0
Descrição
A validação inadequada de quantidades de entrada permite que um cliente remoto não autenticado aumente significativamente o custo de gas para um patrocinador durante pagamentos patrocinados. O problema ocorre quando o servidor patrocina pagamentos Tempo através da função
MPP.Methods.Tempo.FeePayerPolicy.measure/3 em lib/mpp/methods/tempo/fee payer policy.ex. Embora a função limite os campos de gas, orçamentos de taxa, janelas de validade e listas de acesso do envelope 0x76 assinado pelo cliente, ela não verifica o campo opcional key authorization. Um invasor pode anexar uma autorização de chave assinada a uma chamada de pagamento para provisionar uma nova chave de acesso com limites de gastos de tokens em sua própria conta. Essas operações são cobradas como gas intrínseco ao patrocinador, podendo aumentar o custo de aproximadamente 46.587 gas para 1.808.700 gas por pagamento.Recomendações
Atualize o ZenHive mpp para a versão 0.16.1 ou posterior.
Desative o patrocínio de taxas do Tempo definindo
fee payer como false e removendo o fee payer url para que os clientes paguem seu próprio gas.
Reduza a sobreposição de max gas em fee payer policy para um valor ligeiramente acima de um pagamento patrocinado legítimo (aproximadamente 50.000 gas para uma transferência TIP-20) para limitar a inflação potencial de gas.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zenhive Mpp