Sysvar Spoofing
Seguridad · Abismo
Una vulnerabilidad donde un programa recupera una sysvar (como Clock, Rent o SlotHashes) deserializando una cuenta pasada en la lista de cuentas de la instrucción sin verificar que la direccion de la cuenta coincida con la direccion canonica conocida de la sysvar, permitiendo que un atacante proporcione una cuenta fabricada con valores de sysvar arbitrarios. Correccion: verificar que la clave de la cuenta sysvar coincida con la constante sysvar conocida (ej., sysvar::clock::ID) o usar métodos seguros como Clock::get() o sol_get_clock_sysvar() que leen directamente del runtime.