Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Evmos (CVE-2022-24738)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
07/03/2022
Última modificación:
16/05/2023

Descripción

Evmos es el Hub de la Máquina Virtual Ethereum (EVM) en la Red Cosmos. En las versiones de evmos anteriores a 2.0.1, los atacantes son capaces de drenar los fondos no reclamados de las direcciones de los usuarios. Para ello, un atacante debe crear una nueva cadena que no aplique la verificación de la firma y la conecte a la instancia evmos objetivo. El atacante puede usar esta cadena unida para transferir fondos no reclamados. Es recomendado a usuarios actualizar. No se presentan medidas de mitigación conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:evmos:evmos:*:*:*:*:*:*:*:* 2.0.1 (excluyendo)