Vulnerabilidad en Indy Node (CVE-2022-31020)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
06/09/2022
Última modificación:
13/09/2022
Descripción
Indy Node es la parte del servidor de un libro mayor distribuido construido para la identidad descentralizada. En versiones 1.12.4 y anteriores, el administrador de peticiones "pool-upgrade" de Indy-Node permite a un atacante autenticado ejecutar código de forma remota en nodos de la red. El administrador de peticiones "pool-upgrade" en Indy-Node versión 1.12.5, ha sido actualizado para autenticar apropiadamente las transacciones de pool-upgrade antes de que el administrador de peticiones las lleve a cabo. Las transacciones son saneadas además para evitar una ejecución de código remota. Como mitigación, los endosantes no deberían crear DIDs para usuarios no confiables. Un libro mayor vulnerable debería configurar "auth_rules" para evitar que sean escritos nuevos DID en el libro mayor hasta que la red pueda ser actualizada.<br />
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:indy-node:*:*:*:*:*:*:*:* | 1.12.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



