Ad

CVE-2026-82405

HIGH CVSS 4.0: 8,7 EPSS 0.26%
Обновлено 24 сентября 2026
Klever-Go
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 1.7.20
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Klever-Go
Публичный эксплойт Нет

Klever-Go is the Go implementation of the Klever blockchain protocol. Prior to 1.7.20, the KleverUpdateAccountPermission built-in authorizes replacement of a target account's permissions by checking attacker-controlled vmInput.RecipientAddr instead of authenticated vmInput.CallerAddr. An attacker-controlled contract can choose a victim account with configured permissions as RecipientAddr, and contractHasValidPermission can accept the victim's default self-signer as authorization. UpdatePermission can then replace the victim's entire permission set with attacker-supplied Owner permissions, enabling asset theft or permanent lockout without a victim key or signature.

Accounts without stored permissions and the native transaction path are not affected. This issue is fixed in version 1.7.20.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0