Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la reproducción de transacciones entre cadenas en el módulo EVM en Cosmos Network Ethermint (CVE-2021-25835)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/02/2021
Última modificación:
12/02/2021

Descripción

Cosmos Network Ethermint versiones anteriores e incluyendo a v0.4.0 está afectado por una vulnerabilidad de reproducción de transacciones entre cadenas en el módulo EVM. Dado que ethermint usa los mismos esquemas de chainIDEpoch y firma con ethereum para la compatibilidad, una firma verificada en ethereum sigue siendo válida en ethermint con el mismo contenido de msg y chainIDEpoch, que permite el ataque de "cross-chain transaction replay"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chainsafe:ethermint:*:*:*:*:*:*:*:* 0.4.0 (incluyendo)