Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lightning Network Daemon (CVE-2024-38359)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
20/06/2024
Última modificación:
21/06/2024

Descripción

Lightning Network Daemon (lnd): es una implementación completa de un nodo Lightning Network. Una vulnerabilidad de análisis en la lógica de procesamiento de cebolla de lnd y conduce a un vector DoS debido a una asignación excesiva de memoria. El problema se solucionó en lnd v0.17.0. Los usuarios deben actualizar a una versión > v0.17.0 para estar protegidos. Los usuarios que no puedan actualizar pueden configurar el indicador CLI `--rejecthtlc` y también deshabilitar el reenvío de canales a través de `UpdateChanPolicyCommand`, o desactivar la escucha en una interfaz de red pública a través del indicador `--nolisten` como mitigación.