ink! 拒绝服务漏洞(CVE-2023-34449)

admin 2023-11-29 23:04:09 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 ink! 拒绝服务漏洞(CVE-2023-34449)

CVE编号

CVE-2023-34449

利用情况

暂无

补丁情况

官方补丁

披露时间

2023-06-15
漏洞描述
墨水是一种嵌入式领域特定语言,用于在Substrate框架上构建的区块链的Rust中编写智能合约。从4.0.0版本开始,在4.2.1版本之前,通过`CallBuilder::delegate `或`ink_env::invoke_contract_delegate`使用委托调用机制时的返回值解码错误。这个错误与解码调用返回缓冲区的机制有关,该缓冲区作为拉请求1450的一部分进行了更改。由于此功能仅以墨迹形式发布!4.0.0,以前的版本不受影响。有墨水的用户!4.x系列合同应升级到4.2.1才能获得补丁。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://docs.rs/ink_env/4.2.0/ink_env/call/struct.CallBuilder.html
https://docs.rs/ink_env/4.2.0/ink_env/fn.invoke_contract_delegate.html
https://github.com/paritytech/ink/commit/f1407ee9f87e5f64d467a22d26ee88f61db7f3db
https://github.com/paritytech/ink/pull/1450
https://github.com/paritytech/ink/security/advisories/GHSA-853p-5678-hv8f
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 parity ink! * From (including) 4.0.0 Up to (excluding) 4.2.1
阿里云评分 4.8
  • 攻击路径 本地
  • 攻击复杂度 困难
  • 权限要求 管控权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-253 对函数返回值的检查不正确
CWE-754 对因果或异常条件的不恰当检查
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  1