提供了 BRC-100 钱包的签名和存储组件,而 和 则为基于标准平台和移动平台的应用程序提供了面向客户端的分发版本,这些应用程序使用钱包存储服务。这些软件包中存在一个漏洞,导致通过远程 创建的交易,会无条件信任存储提供者返回的输出锁定脚本(output locking scripts),而不会验证这些脚本是否与调用方所请求的输出一致。恶意或已被攻陷的存储提供者可以替换收款脚本或注入额外的输出,从而使得钱包在应用和用户界面仍显示预期收款方的情况下,签署并广播一个将资金重定向的交易。 根据源码及 npm 发布历史记录
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| bsv-blockchain | @bsv/wallet-toolbox | >= 1.1.47, < 2.4.0 |
affected |
| bsv-blockchain | @bsv/wallet-toolbox-client | >= 1.1.47, < 2.4.0 |
affected |
| bsv-blockchain | @bsv/wallet-toolbox-mobile | >= 1.3.21, < 2.4.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| bsv-blockchain | @bsv/wallet-toolbox | >= 1.1.47, < 2.4.0 | - |
|
| bsv-blockchain | @bsv/wallet-toolbox-client | >= 1.1.47, < 2.4.0 | - |
|
| bsv-blockchain | @bsv/wallet-toolbox-mobile | >= 1.3.21, < 2.4.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论