目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-54755— Klever-Go KLV代币铸造验证整数溢出漏洞

一分钟漏洞结论

影响对象
klever-io klever-go
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Klever-Go 是 Klever 区块链协议的 Go 语言实现。在 1.7.19 版本之前, 中解码的 split-royalty(分成版税)字段可能包含大于 (100%)的值,而 和 使用 uint32 累加器对这些值进行求和。攻击者可以通过构造特定值(例如两个 0x80000000 的条目),使校验和发生整数溢出而回绕为 0,从而通过 的验证。随后, 、 和 中的版税支付路径会为每个过大的分成金额进行记账,并静默丢弃负数余数,使得普通的资产转账、市场购买或 ITO 购买可以创造出没有抵押支撑的 KLV 或其

CVSS 9.6 · Critical

影响版本矩阵 1

厂商产品 版本范围状态
klever-io klever-go < 1.7.19 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-54755 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Klever-Go: Integer overflow in split-royalty validation enables unbounded minting of KLV (native token)
来源: CVE Program / CVE List V5
Vulnerability Description
Klever-Go is the Go implementation of the Klever blockchain protocol. Prior to 1.7.19, split-royalty fields decoded in core/kapp/builtInFunctions/utils.go can contain values greater than core.HundredPercent, and core/kapp/kda/create.go and core/kapp/kda/trigger.go sum those values in uint32 accumulators. Crafted values such as two 0x80000000 entries wrap the validation sum to zero and pass CheckValid100Params. Royalty payout paths in core/kapp/accounts/accounts.go, core/kapp/market/market.go, and core/kapp/ito/ito.go then credit each oversized split amount and silently discard a negative remainder, allowing ordinary asset transfers, marketplace purchases, or ITO purchases to create unbacked KLV or other assets. This issue is fixed in version 1.7.19.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
整数溢出或超界折返
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
klever-io klever-go < 1.7.19 -

二、漏洞 CVE-2026-54755 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-54755 的情报信息

登录查看更多情报信息。

CVE-2026-54755 厂商安全公告 (1)

CVE-2026-54755 厂商页面 (1)

同批安全公告 · klever-io · 2026-08-28 · 共 4 条

CVE-2026-54754 9.6 CRITICAL Klever-Go 市场结算逻辑导致KLV代币超发
CVE-2026-55763 8.7 HIGH Klever-Go 100%分成时跳过源扣费
CVE-2026-55764 8.7 HIGH Klever-Go 有限MaxSupply溢出漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-54755

暂无评论


发表评论