Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TimelockController en OpenZepplin (CVE-2021-39168)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
27/08/2021
Última modificación:
01/09/2021

Descripción

OpenZepplin es una biblioteca para el desarrollo de contratos inteligentes. En las versiones afectadas, una vulnerabilidad en TimelockController permitía a un actor con el rol de ejecutor escalar privilegios. Más adelante serán divulgados más detalles sobre la vulnerabilidad. Como solución alternativa, revoque el rol de ejecutor de las cuentas que no estén estrictamente bajo el control del equipo. Recomendamos revocar todos los ejecutores que no sean también proponentes. Cuando aplique esta mitigación, asegúrese de que queda al menos un proponente y un ejecutor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openzeppelin:contracts:*:*:*:*:*:node.js:*:* 3.3.0 (incluyendo) 3.4.2 (excluyendo)
cpe:2.3:a:openzeppelin:contracts:*:*:*:*:*:node.js:*:* 4.0.0 (incluyendo) 4.3.1 (excluyendo)