Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EthereumJ (CVE-2018-15890)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/06/2019
Última modificación:
20/06/2019

Descripción

Se detecto un problema en EthereumJ 1.8.2. Hay Deserialización insegura en ois.readObject en mine / Ethash.java y decoder.readObject en crypto / ECKey.java. Cuando un nodo sincroniza y extrae un nuevo bloque, se pueden ejecutar comandos arbitrarios del sistema operativo en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ethereum:ethereumj:1.8.2:*:*:*:*:*:*:*