Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los mensajes p2p en Go Ethereum (CVE-2022-29177)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2022
Última modificación:
06/06/2022

Descripción

Go Ethereum es la implementación oficial en Golang del protocolo Ethereum. En versiones anteriores a 1.10.17, un nodo vulnerable, si está configurado para usar un registro de alta verbosidad, puede ser hecho caer cuando maneja mensajes p2p especialmente diseñados enviados desde un nodo atacante. La versión 1.10.17 contiene un parche que aborda el problema. Como mitigación, establecer el nivel de registro al nivel por defecto ("INFO") hace que el nodo no sea vulnerable a este ataque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ethereum:go_ethereum:*:*:*:*:*:*:*:* 1.10.17 (excluyendo)