nimiq-primitives: Out-of-bounds panic in KeyNibbles::Add from oversized child suffix in a deserialized proof
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-54542 در کتابخانه Nimiq-Primitives شناسایی شد که به حملهکنندگان اجازه میدهد با ساخت دادههای مخرب، گرههای همگامساز را دچار خرابی کنند.
مشکل اصلی در تابع KeyNibbles::Add است که به دلیل عدم بررسی طول ترکیبی، به آرایه پشتیبان ۶۳ بایتی تجاوز میکند.
این آسیبپذیری در مسیر primitives/src/key_nibbles.rs قرار دارد و میتواند منجر به خطای خارج از محدوده شود.
حمله از طریق ساخت TrieChunk حاوی اثباتی با TrieNodeChild انجام میشود.
سریزدایی KeyNibbles تنها طول فردی را اعتبارسنجی میکند.
این آسیبپذیری میتواند بر شبکههای بلاکچینی مبتنی بر Nimiq تأثیر بگذارد.
اصلاح آن نیازمند بررسی دقیق طول دادهها در تابع Add است.
متن خبر
شرح خبر
یک آسیبپذیری بحرانی با شناسه CVE-2026-54542 در کتابخانه نیمیق-پریمیتیوز (Nimiq-Primitives) کشف شده است که به یک همتا مخرب اجازه میدهد با ساخت یک TrieChunk حاوی اثباتی با TrieNodeChild، گرههای در حال همگامسازی را دچار خرابی کند.
این آسیبپذیری به دلیل تجاوز از آرایه پشتیبان ۶۳ بایتی ثابت در تابع KeyNibbles::Add رخ میدهد، جایی که تابع بدون بررسی طول ترکیبی، به اندیسهای خارج از محدوده دسترسی پیدا میکند.
این مشکل میتواند منجر به خطای برش خارج از محدوده و در نهایت خرابی برنامه شود.
این آسیبپذیری در مسیر primitives/src/key_nibbles.rs، خطوط 332 و 341 قرار دارد و تنها طول فردی در فرآیند سریزدایی اعتبارسنجی میشود.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل ماهیت بحرانی خود میتواند امنیت شبکههای بلاکچینی مبتنی بر Nimiq را به خطر اندازد.
حملهکنندگان میتوانند با بهرهبرداری از این آسیبپذیری، گرههای همگامساز را از کار بیندازند و در نتیجه پایداری شبکه را مختل کنند.
علاوه بر این، این نوع آسیبپذیریها میتوانند اعتماد کاربران به پلتفرم را کاهش دهند و منجر به از دست رفتن دادهها یا اختلال در خدمات شوند.
اثر کسبوکاری
این آسیبپذیری میتواند منجر به اختلال در خدمات شبکههای بلاکچینی مبتنی بر Nimiq شود و باعث از دست رفتن اعتماد کاربران و سرمایهگذاران گردد.
همچنین، هزینههای مالی برای اصلاح آسیبپذیری و جبران خسارات احتمالی میتواند قابل توجه باشد.
اثر احتمالی برای ایران
در ایران، اگر پروژهها یا شرکتهایی از کتابخانه Nimiq-Primitives استفاده کنند، ممکن است در معرض این آسیبپذیری قرار گیرند.
این موضوع میتواند بر امنیت و پایداری خدمات آنها تأثیر منفی بگذارد.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به مسائل حقوقی مرتبط با حفاظت از دادهها و مسئولیت پذیری در برابر حملات سایبری شود.
شرکتها ممکن است ملزم به پرداخت جریمه یا جبران خسارات به کاربران آسیب دیده شوند.
زاویه رسانه/کشور منبع
فنی و امنیتی
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی CVE-2026-59950 در MCP Python SDK: عدم اعتبارسنجی سربرگهای Host/Origin در سرور WebSocketGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-55579: رمز عبور پیشفرض سختکدشده 'admin' در Pheditor دسترسی کامل به سرور را امکانپذیر میکندGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سیاه کاراکترها و اجرای کد از راه دور از طریق اپراتور پایپ، بکتیک و تزریق خط جدیدGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54541 در Nimiq: حمله DoS از طریق دستکاری TrieProof در همگامسازی حالتGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سفید دستورات ترمینال و اجرای دستورات دلخواه شلGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در MCP Python SDK: پردازش درخواستهای جلسه بدون تأیید هویت اصلیGitHub Advisory Database · US · enمشاهده در سایت