Missing Signer Check

Seguridad · Abismo

Una vulnerabilidad donde un programa acepta una cuenta en un rol privilegiado (ej., admin, autoridad, pagador) sin verificar que la cuenta haya firmado la transacción, permitiendo que cualquiera pase la pubkey del admin y ejecute operaciones privilegiadas. Correccion: siempre imponer is_signer = true para cuentas de autoridad en metas de instrucción, y verificar account.is_signer en la lógica del programa. Anchor impone esto automaticamente con el tipo Signer<'info>.

Términos relacionados