Arbitrary CPI
Seguridad · Abismo
Una vulnerabilidad donde un programa acepta una cuenta de programa arbitraria del llamante y la invoca via Cross-Program Invocation sin verificar que el ID del programa objetivo coincida con un programa esperado y de confianza, permitiendo que un atacante sustituya un programa malicioso que se comporta diferente al pretendido. Correccion: codificar estaticamente los IDs de programa esperados y verificar la clave de la cuenta de programa antes de CPI. El tipo Program<'info, T> de Anchor impone esto automaticamente.