Vulnerabilidad en Lightning Network Daemon (CVE-2024-38359)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
20/06/2024
Última modificación:
15/04/2026
Descripción
Lightning Network Daemon (lnd): es una implementación completa de un nodo Lightning Network. Una vulnerabilidad de análisis en la lógica de procesamiento de cebolla de lnd y conduce a un vector DoS debido a una asignación excesiva de memoria. El problema se solucionó en lnd v0.17.0. Los usuarios deben actualizar a una versión > v0.17.0 para estar protegidos. Los usuarios que no puedan actualizar pueden configurar el indicador CLI `--rejecthtlc` y también deshabilitar el reenvío de canales a través de `UpdateChanPolicyCommand`, o desactivar la escucha en una interfaz de red pública a través del indicador `--nolisten` como mitigación.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://delvingbitcoin.org/t/dos-disclosure-lnd-onion-bomb/979
- https://github.com/lightningnetwork/lnd/releases/tag/v0.17.0-beta
- https://github.com/lightningnetwork/lnd/security/advisories/GHSA-9gxx-58q6-42p7
- https://lightning.network
- https://morehouse.github.io/lightning/lnd-onion-bomb
- https://delvingbitcoin.org/t/dos-disclosure-lnd-onion-bomb/979
- https://github.com/lightningnetwork/lnd/releases/tag/v0.17.0-beta
- https://github.com/lightningnetwork/lnd/security/advisories/GHSA-9gxx-58q6-42p7
- https://lightning.network
- https://morehouse.github.io/lightning/lnd-onion-bomb


