Vulnerabilidad en el modificador onlyOwner para setMultipleAllowances en RigoBlock Dragos (CVE-2022-25335)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2022
Última modificación:
08/08/2023
Descripción
RigoBlock Dragos versiones hasta 17-02-2022, carece del modificador onlyOwner para setMultipleAllowances. Esto permite una manipulación de tokens, como es explotado "in the wild" en febrero de 2022. NOTA: aunque el 17-02-2022 es la fecha de anuncio de la vulnerabilidad por parte del proveedor, la vulnerabilidad no será solucionada hasta que sea producida una actualización importante del protocolo
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rigoblock:drago:*:*:*:*:*:*:*:* | 2022-02-17 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://etherscan.io/contractdiffchecker?a1=0x876b9ebd725d1fa0b879fcee12560a6453b51dc8
- https://etherscan.io/tx/0x5a6c108d5a729be2011cd47590583a04444d4e7c85cd0427071b968edc3bfc1f
- https://raw.globalsecuritydatabase.org/GSD-2022-1000077
- https://twitter.com/RigoBlock/status/1494351180713050116
- https://twitter.com/danielvf/status/1494317265835147272



