V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-39168
CVE
Критический

OpenZepplin - это библиотека для разработки смарт-контрактов. В уязвимых версиях уязвимость в TimelockController позволяла актеру с ролью и…

CVSS
9.8
Критический
EPSS
0.02
p72
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

OpenZepplin - это библиотека для разработки смарт-контрактов. В уязвимых версиях уязвимость в TimelockController позволяла актеру с ролью исполнителя повышать привилегии. Более подробная информация об уязвимости будет раскрыта позже. В качестве обходного пути отмените роль исполнителя для учетных записей, не находящихся под строгим контролем команды. Мы рекомендуем отозвать всех исполнителей, которые также не являются инициаторами. При применении этого смягчения убедитесь, что остается как минимум один инициатор и исполнитель.

Теги · CWE
Без аутентификации
CWE-269
CAPEC-58
CAPEC-122
CAPEC-233
Затронутые продукты
Contracts 3.3.0–3.4.2Contracts 4.0.0–4.3.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.016 · p72
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
contracts*Отслеживается
Источники данных
CVE