Vulnerabilidad en la lógica de comprobación de transacciones en Frontier (CVE-2021-41138)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
13/10/2021
Última modificación:
20/10/2021
Descripción
Frontier es la capa de compatibilidad con Ethereum de Substrate. En la recién introducida extrínseca específica de Frontier para "pallet-ethereum", una gran parte de la lógica de comprobación de transacciones sólo se llamaba en la comprobación del conjunto de transacciones, pero no en la ejecución del bloque. Los comprobadores maliciosos pueden aprovechar esto para poner transacciones no válidas en un bloque. El ataque está limitado en el sentido de que la firma siempre es validada, y la mayor parte de la comprobación es realizada de nuevo en la lógica de ejecución posterior de "pallet-evm". Sin embargo, es debido tener en cuenta que es posible un ataque de repetición de ID de cadena. Además, los ataques de spam son de las principales preocupaciones, mientras que están limitados por los límites de tamaño de bloque del sustrato y otros factores. El problema está parcheado en el commit "146bb48849e5393004be5c88beefe76fdf009aba"
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:parity:frontier:*:*:*:*:*:*:*:* | 2021-09-30 (incluyendo) | 2021-10-13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



