الصفحة الرئيسةمركز أخبار LBank
تم إصلاح الثغرات الأمنية في Besu في الإصدار 26.7.1
besu-security-vulnerabilities-fixed-in-version-26-7-1
تم إصلاح الثغرات الأمنية في Besu في الإصدار 26.7.1
أصلح Besu خمس ثغرات أبلغت عنها CertiK في الإصدار 26.7.1 قبل نشر الإفصاحات التقنية الكاملة للعامة لاحقًا. اكتشفت CertiK مخاطر استنزاف الموارد عبر واجهات الشبكات وRPC وWebSocket والإجماع خلال بحث أمني مستقل. أتاح الإفصاح المنسق لمشغلي Besu وقتًا للترقية قبل أن تصبح تفاصيل الثغرات متاحة للعامة.
2026-08-21 المصدر:crypto.news

إخلاء مسؤولية: يتم توفير هذا المحتوى من طرف ثالث. لا يؤيد موقع crypto.news ولا مؤلف هذه المقالة أي منتج مذكور في هذه الصفحة. يجب على المستخدمين إجراء أبحاثهم الخاصة قبل اتخاذ أي إجراء يتعلق بالشركة.

تكشف Besu عن خمس عيوب وجدتها CertiK بعد إصلاحها في الإصدار 26.7.1، الذي صدر في 27 يوليو.

ملخص
  • أصلحت Besu خمس ثغرات أمنية أبلغت عنها CertiK في الإصدار 26.7.1 قبل نشر إشعارات فنية كاملة علنًا بعد ذلك.
  • وجدت CertiK مخاطر استنزاف الموارد عبر واجهات الشبكات، وRPC، وWebSocket، والإجماع خلال بحث أمني مستقل.
  • أتاح الكشف المنسق لمديري Besu وقتًا للترقية قبل أن تصبح معلومات الثغرات التفصيلية متاحة علنًا.

نشرت Besu إشعارات تفصيلية في 14 أغسطس تغطي خمس ثغرات أمنية في Besu وجدتها CertiK وتم إصلاحها في الإصدار 26.7.1، الذي صدر في 27 يوليو.

أثرت المشكلات على عميل إيثيريوم المبني على جافا عبر واجهات من نظير إلى نظير، وRPC، وWebSocket، وواجهات الإجماع. في التكوينات المتأثرة، يمكن أن تستنزف الذاكرة أو سعة المعالجة (threads) وتعطل توفر العقدة أو معالجة الإجماع. وجدت CertiK العيوب من خلال اختبار ذاتي التوجيه على شبكة Besu خاصة ومتعددة العقد وأبلغت عنها سرًا لفريق المشروع.

إصدار Besu 26.7.1 قبل التفاصيل الفنية

أصدرت Besu لأول مرة الإصدار 26.7.1 في 27 يوليو كتحديث أمني وحثت المستخدمين على الترقية. عالج الإصدار جميع النتائج الخمس لـ CertiK جنبًا إلى جنب مع قضايا أمنية منفصلة. تحدد صفحة إصدار Besu على GitHub الإصدار 26.7.1 كتحديث يركز على الأمان وتنسب الفضل إلى CertiK وEF Security للكشف المسؤول. قدمت ملاحظات الإصدار أيضًا قيودًا تؤثر على فلاتر JSON-RPC واشتراكات WebSocket.

أصبحت التفاصيل الفنية علنية في 14 أغسطس، عندما نشرت Besu أربعة إشعارات تغطي النتائج الخمس لـ CertiK. حدد كل إشعار الإصدار 26.7.1 كالإصدار المصلح. يعني التوقيت أن المشغلين كان لديهم وصول إلى الإصلاح قبل أن تصبح المعلومات التفصيلية حول نقاط الضعف علنية. أتاح هذا التسلسل المنسق للمستخدمين وقتًا للترقية مع تقليل التعرض غير الضروري للتفاصيل قبل توفر المعالجة.

الكشف المنسق والاختبار المستقل

أبلغت CertiK عن جميع النتائج الخمس مباشرة إلى فريق Besu. وقدم الباحثون أيضًا أدوات اختبار إثبات المفهوم قابلة للاستنساخ يمكن لـ Besu استخدامها لفحص السلوك. قام الفريقان بالتنسيق بسرية بينما قامت Besu بتقييم المشكلات ومعالجتها. لقد جعلوا المعلومات الفنية علنية فقط بعد توفر الإصدار المصلح، متبعين عملية كشف مسؤول موصوفة في المادة المصدر.

حددت CertiK الثغرات الأمنية في Besu أثناء بحث ذاتي التوجيه باستخدام منهجية اختبار الاختراق Chain Scan. استخدم العمل شبكة اختبار Besu خاصة ومتعددة العقد. أدخل الباحثون أعطالًا متحكمًا فيها عبر واجهات من نظير إلى نظير، وHTTP RPC، وWebSocket RPC، وواجهات الإجماع. استخدموا تلك الاختبارات لفحص مخاطر التوفر واستنزاف الموارد تحت ظروف متحكم بها بدلاً من من خلال مشاركة عميل.

ثغرات Besu الأمنية رفعت مخاطر الموارد

لم يكن للبحث نطاق تجاري. صنفت CertiK النتائج الخمس من طفيفة إلى رئيسية في الخطورة. شملت المناطق المتأثرة معالجة إعلانات الكتل، وتخزين مقترحات الإجماع ذات الارتفاع المستقبلي مؤقتًا، وقيود اشتراك WebSocket، وإنشاء فلاتر JSON-RPC بدون حدود فعالة. هذه المناطق تمس كيفية تعامل العقدة مع رسائل الشبكة والاشتراكات والطلبات عن بعد والبيانات المتعلقة بالإجماع.

في التكوينات المتأثرة، يمكن أن تستهلك نقاط الضعف ذاكرة العقدة أو الخيوط المتاحة. يمكن أن يؤدي ضغط الموارد هذا إلى تعطيل توفر العقدة أو معالجة الإجماع. أضافت معالجتان مرئيتان في الإصدار 26.7.1 قيودًا على فلاتر JSON-RPC النشطة واشتراكات WebSocket، مما أغلق مسارات نمو الموارد غير المحدود. حثت Besu المشغلين على الانتقال إلى الإصدار المصلح عند إصدار التحديث.

الإشعارات تضيف سجلًا عامًا للإصلاح

أدى نشر Besu للإشعارات إلى إنشاء سجل عام للنتائج الخمس ومعالجتها. كما اعترفت ملاحظات إصدار المشروع بـ CertiK وEF Security لكشفهما المسؤول. Besu هو عميل إيثيريوم مفتوح المصدر مكتوب بلغة جافا ومرخص بموجب Apache 2.0، وفقًا لمؤسسة Linux Foundation Decentralized Trust. يدعم المشروع حالات استخدام الشبكات العامة والخاصة.

تعمل Besu كعميل تنفيذ على شبكة إيثيريوم الرئيسية والشبكات التجريبية، بينما تدعم أيضًا الشبكات الخاصة للمؤسسات. توفر واجهة سطر أوامر (CLI)، وواجهة برمجة تطبيقات JSON-RPC (API)، وواجهة برمجة تطبيقات المكونات الإضافية (Plugin API) لعمليات العقدة والملحقات. تقول CertiK، التي أسسها أساتذة من جامعة ييل وجامعة كولومبيا في عام 2017، إنها اكتشفت أكثر من 119,000 ثغرة أمنية وحمت أكثر من 600 مليار دولار من الأصول الرقمية عبر أكثر من 150 دولة ومنطقة.

إخلاء مسؤولية: يتم توفير هذا المحتوى من طرف ثالث. لا يؤيد موقع crypto.news ولا مؤلف هذه المقالة أي منتج مذكور في هذه الصفحة. يجب على المستخدمين إجراء أبحاثهم الخاصة قبل اتخاذ أي إجراء يتعلق بالشركة.