CRITICAL🇬🇧 English

CVE-2018-1000618

Stack overflow w abi_serializer — EOSIO/eos (CWE-674)

CVSS 9.8v3.0pub. 2018-07-09upd. 2024-11-21

W projekcie EOSIO/eos wykryto podatność typu stack overflow w komponencie abi_serializer, umożliwiającą atak na węzły sieci EOS poprzez żądanie sieciowe. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla dostępności i integralności węzłów sieci.

Pokaż oryginał (EN)

EOSIO/eos eos version after commit f1545dd0ae2b77580c2236fdb70ae7138d2c7168 contains a stack overflow vulnerability in abi_serializer that can result in attack eos network node. This attack appear to be exploitable via network request. This vulnerability appears to have been fixed in after commit cf7209e703e6d3f7a5413e0cb1fe88a4d8e4b38d .

🤖 Analiza AI
Jak działa

Podatność wynika z nieograniczonej rekurencji (CWE-674) w komponencie abi_serializer, co prowadzi do przepełnienia stosu (stack overflow). Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do węzła EOS, powodując wyczerpanie przestrzeni stosu i w konsekwencji awarię procesu lub wykonanie niezamierzonego kodu. Podatność dotyczy wersji kodu po commicie f1545dd0ae2b77580c2236fdb70ae7138d2c7168.

Skutki

Atakujący zdalny, bez uwierzytelnienia, może doprowadzić do awarii węzła sieci EOS, a potencjalnie również do naruszenia poufności i integralności danych oraz wykonania nieuprawnionego kodu (RCE) — co odzwierciedla ocena CVSS z wartościami C:H/I:H/A:H.

Mitygacja

Należy zaktualizować kod źródłowy EOSIO/eos do wersji zawierającej commit cf7209e703e6d3f7a5413e0cb1fe88a4d8e4b38d lub nowszej. Szczegóły poprawki dostępne są w pull request #4112 w repozytorium GitHub projektu EOSIO/eos.

Kogo dotyczy

EOSIO/eos w wersjach opartych na kodzie po commicie f1545dd0ae2b77580c2236fdb70ae7138d2c7168, przed commitem cf7209e703e6d3f7a5413e0cb1fe88a4d8e4b38d

Uwagi

Podatność została zgłoszona i naprawiona poprzez pull request #4112 w repozytorium EOSIO/eos na GitHub. Poprawka zidentyfikowana jest przez konkretne commity wskazane w opisie CVE.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eosio Project Eos

    APP
    Eosio Project
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-26300HIGH7.5ten sam produkt

EOS v2.1.0 was discovered to contain a heap-buffer-overflow via the function txn_test_gen_plugin.