Move言語が引用する安全モジュールで整数オーバーフローの脆弱性が発覚し、ノードがクラッシュする可能性がある

robot
概要作成中

Move言語の引用安全モジュールに整数オーバーフローの脆弱性が存在する

最近、安全研究者はMove言語の参照安全モジュールに新しい整数オーバーフローの脆弱性が存在することを発見しました。この脆弱性はコード検証プロセスのreference_safetyステップに現れ、サービス拒否攻撃を引き起こす可能性があります。

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

Move言語はバイトコードを実行する前にコード検証を行い、4つのステップに分かれています。reference_safetyはその重要なステップの一つで、参照の安全性を検証するために使用され、空参照のチェックや可変参照へのアクセスが安全かどうかの確認などが含まれます。

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

この脆弱性は、セキュリティ検証プロセスにおけるローカル変数の数の処理に起因しています。join_関数では、関数の引数の数とローカル変数の数の合計が256を超えると、u8型のオーバーフローが発生します。Move言語にはlocalsの数を検証するプロセスがありますが、ローカル変数の数のみをチェックし、引数の数は含まれていません。

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

攻撃者は特別なMoveコードを構築し、このオーバーフローの脆弱性を利用してコードブロックの状態を変更することができます。基本ブロックを再度実行すると、命令でアクセスする必要があるインデックスが新しいローカル変数マッピングに存在しない場合、panicが発生し、ノードがクラッシュします。

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

安全研究者は、整数オーバーフローを引き起こし、最終的にpanicを引き起こすために、多数のパラメータとローカル変数を設定することによって、概念実証(PoC)コードを提供しました。

! Numen Cyberは、移動言語に別のリスクの高い脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別のリスクの高い脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別のリスクの高い脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

この脆弱性は、設計が優れた言語でさえも安全上のリスクが存在する可能性があることを再確認させます。Move言語に関しては、検証段階のチェックに依存するだけでなく、実行時により多くのセキュリティチェックを追加することを推奨します。また、コード監査の重要性も反映されており、開発者の不注意をタイムリーに発見することができます。

Move言語のセキュリティ研究の先駆者として、安全チームはMoveのセキュリティ問題のさらなる研究を続けると述べています。彼らはまた、Move言語の別の脆弱性を発見し、今後詳細を公開する予定です。

! Numen Cyberは、移動言語に別の高リスクの脆弱性を独占的に発見しました

MOVE-2.16%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 4
  • リポスト
  • 共有
コメント
0/400
SoliditySlayervip
· 07-11 20:03
バグは毎日あるけど、大したことはない
原文表示返信0
BlockchainGrillervip
· 07-11 20:02
またバグを見つけた、Moveの歌はますます魅惑的になってきた~
原文表示返信0
HashBrowniesvip
· 07-11 19:52
Moveの初回殺虫剤が登場しました
原文表示返信0
CommunityWorkervip
· 07-11 19:34
ムーブ:カッコイイ
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)