PT-2026-97525 · Klever-Go · Klever-Go
CVE-2026-82406
·
Publicado
2026-09-23
·
Atualizado
2026-09-24
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.20
Descrição
A implementação do marketplace nativo contém um erro de lógica onde a função
Buy() em core/kapp/market/market.go não verifica o status IsClaimed de um pedido. Isso permite que um vendedor liquide um leilão de lances pendentes antecipadamente através da função Claim(), que marca o pedido como reivindicado e entrega o NFT, mas não redefine o EndTime nem exclui o pedido, criando um pedido zumbi que parece ativo.Um licitante subsequente pode chamar a função
Buy() nesse pedido zumbi. O licitante é debitado do valor do seu lance, e o licitante anterior (que pode ser o atacante) recebe um reembolso. No entanto, como o pedido já está marcado como reivindicado, o novo licitante não pode usar Claim() ou CancelOrder() para recuperar o NFT ou seus fundos, resultando na perda permanente de fundos e potencial roubo pelo atacante.Recomendações
Atualize para a versão 1.7.20.
Como mitigação temporária, evite usar a função
Buy() para pedidos que já foram liquidados ou reivindicados.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Klever-Go