vyper 在 raw_log 中执行不正确的主题日志记录 (CVE-2024-32645)

CVE编号

CVE-2024-32645

利用情况

暂无

补丁情况

N/A

披露时间

2024-04-26
漏洞描述
Vyper是以Python为基础的以太坊虚拟机的智能合约语言。在0.3.10版本及以前,当使用内置函数`raw_log`时传递内存或存储参数作为主题时会记录错误数值。经过合约搜索,未在生产中发现受影响的合约。`RawLog`类的`build_IR`函数未能正确展开提供的参数作为主题。因此,错误的数值被记录为主题。截至发布时间,尚无修复版本可用。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
CVSS3评分
5.3
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
阿里云安全产品覆盖情况