Vulnerabilidad en una consulta EIP-165 "supportsInterface" en OpenZeppelin Contracts (CVE-2022-35915)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/08/2022
Última modificación:
21/07/2023
Descripción
OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes seguros. El contrato objetivo de una consulta EIP-165 "supportsInterface" puede causar un consumo de gas no limitado al devolver muchos datos, mientras que generalmente es asumida que esta operación presenta un coste limitado. El problema ha sido solucionado en versión 4.7.2. Es recomendado a usuarios actualizar. No se presentan mitigaciones conocidas para este problema
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openzeppelin:contracts:*:*:*:*:*:node.js:*:* | 2.0.0 (incluyendo) | 4.7.2 (excluyendo) |
| cpe:2.3:a:openzeppelin:contracts_upgradeable:*:*:*:*:*:node.js:*:* | 3.2.0 (incluyendo) | 4.7.2 (excluyendo) |
| cpe:2.3:a:openzeppelin:openzeppelin-eth:*:*:*:*:*:node.js:*:* | 2.0.0 (incluyendo) | |
| cpe:2.3:a:openzeppelin:openzeppelin-solidity:*:*:*:*:*:node.js:*:* | 2.0.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



