Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Replace-By-Fee (RBF) de Bitcoin en Ledger Live (CVE-2020-12119)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
02/07/2020
Última modificación:
08/07/2020

Descripción

Ledger Live versiones anteriores a 2.7.0 no maneja el Replace-By-Fee (RBF) de Bitcoin. Incrementa el saldo del usuario con el valor de una transacción no confirmada tan pronto como se recibe (antes de que la transacción sea confirmada) y no disminuye el saldo cuando se cancela. Como resultado, los usuarios están expuestos a ataques básicos de doble gasto, ataques amplificados de doble gasto y ataques DoS sin el consentimiento del usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ledger:ledger_live:*:*:*:*:*:*:*:* 2.7.0 (excluyendo)


Referencias a soluciones, herramientas e información