Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el modificador onlyOwner para setMultipleAllowances en RigoBlock Dragos (CVE-2022-25335)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2022
Última modificación:
08/08/2023

Descripción

RigoBlock Dragos versiones hasta 17-02-2022, carece del modificador onlyOwner para setMultipleAllowances. Esto permite una manipulación de tokens, como es explotado "in the wild" en febrero de 2022. NOTA: aunque el 17-02-2022 es la fecha de anuncio de la vulnerabilidad por parte del proveedor, la vulnerabilidad no será solucionada hasta que sea producida una actualización importante del protocolo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rigoblock:drago:*:*:*:*:*:*:*:* 2022-02-17 (incluyendo)