Arbitrary CPI

Segurança · Abismo

Uma vulnerabilidade onde um programa aceita uma conta de programa arbitrária do chamador e a invoca via Cross-Program Invocation (CPI) sem verificar que corresponde a um program ID conhecido e confiável, efetivamente permitindo que um atacante substitua um programa malicioso que executa sob a autoridade do programa vítima ou manipula contas que o programa vítima passa a ele. Um padrão comum é aceitar uma conta token_program sem verificar que é igual a spl_token::ID, permitindo que o atacante passe um programa similar que registra ou drena dados de contas. Prevenção requer hardcodar ou explicitamente verificar o program ID antes de cada chamada CPI.

Termos relacionados