V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-32647
ANC
Средний

Vyper - это питонический язык смарт-контрактов для виртуальной машины Ethereum. В версиях 0.3.10 и более ранних использование встроенной фу…

CVSS
5.3
Средний
EPSS
0.00
p35
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Vyper - это питонический язык смарт-контрактов для виртуальной машины Ethereum. В версиях 0.3.10 и более ранних использование встроенной функции `create_from_blueprint` может привести к уязвимости двойной оценки, когда `raw_args=True` и аргумент `args` имеет побочные эффекты. Видно, что функция `_build_create_IR` встроенной функции `create_from_blueprint` не кэширует упомянутый аргумент `args` в стеке. Таким образом, он может оцениваться несколько раз (вместо получения значения из стека). Не было найдено уязвимых производственных контрактов. Кроме того, двойную оценку побочных эффектов должно быть легко обнаружить в клиентских тестах. Таким образом, влияние невелико. На момент публикации исправленные версии отсутствуют.

Теги · CWE
Без аутентификации
CWE-95
CAPEC-35
Затронутые продукты
Vyper < 0.4.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.005 · p35
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-35 · CWE-95
└ через CAPEC-35 · CWE-95
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
vyper*Отслеживается
Источники данных
ANC
CVE