Vulnerabilidad en TimelockController en OpenZepplin (CVE-2021-39168)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
27/08/2021
Última modificación:
01/09/2021
Descripción
OpenZepplin es una biblioteca para el desarrollo de contratos inteligentes. En las versiones afectadas, una vulnerabilidad en TimelockController permitía a un actor con el rol de ejecutor escalar privilegios. Más adelante serán divulgados más detalles sobre la vulnerabilidad. Como solución alternativa, revoque el rol de ejecutor de las cuentas que no estén estrictamente bajo el control del equipo. Recomendamos revocar todos los ejecutores que no sean también proponentes. Cuando aplique esta mitigación, asegúrese de que queda al menos un proponente y un ejecutor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openzeppelin:contracts:*:*:*:*:*:node.js:*:* | 3.3.0 (incluyendo) | 3.4.2 (excluyendo) |
| cpe:2.3:a:openzeppelin:contracts:*:*:*:*:*:node.js:*:* | 4.0.0 (incluyendo) | 4.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



