Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenZeppelin (CVE-2021-46320)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2022
Última modificación:
09/02/2022

Descripción

En OpenZeppelin versiones anteriores a v4.4.0 incluyéndola, las funciones del inicializador que son invocadas de forma independiente a la creación del contrato (el ejemplo más destacado son los proxies mínimos) pueden volver a entrar si realizan una llamada externa no confiable. Una vez que un inicializador ha terminado de ejecutarse no puede volver a ejecutarse. Sin embargo, una excepción puesta en marcha para soportar la herencia múltiple hizo posible la reentrada, rompiendo la expectativa de que se presenta una única ejecución

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openzeppelin:openzeppelin:*:*:*:*:*:*:*:* 3.2.0 (incluyendo) 4.4.0 (incluyendo)