InicioCentro de noticias de LBank
Vulnerabilidades de seguridad de Besu corregidas en la versión 26.7.1
besu-security-vulnerabilities-fixed-in-version-26-7-1
Vulnerabilidades de seguridad de Besu corregidas en la versión 26.7.1
Besu corrigió cinco vulnerabilidades reportadas por CertiK en la versión 26.7.1 antes de publicar después los avisos técnicos completos de forma pública. CertiK encontró riesgos de agotamiento de recursos en las interfaces de red, RPC, WebSocket y consenso durante una investigación de seguridad independiente. La divulgación coordinada dio a los operadores de Besu tiempo para actualizar antes de que la información detallada sobre las vulnerabilidades estuviera disponible públicamente.
2026-08-21 Fuente:crypto.news

Divulgación: Este contenido es proporcionado por un tercero. Ni crypto.news ni el autor de este artículo respaldan ningún producto mencionado en esta página. Los usuarios deben realizar su propia investigación antes de tomar cualquier medida relacionada con la empresa.

Besu revela cinco fallas encontradas por CertiK después de parchearlas en la versión 26.7.1, lanzada el 27 de julio.

Resumen
  • Besu corrigió cinco vulnerabilidades reportadas por CertiK en la versión 26.7.1 antes de publicar avisos técnicos completos de forma pública.
  • CertiK encontró riesgos de agotamiento de recursos en las interfaces de red, RPC, WebSocket y de consenso durante una investigación de seguridad independiente.
  • La divulgación coordinada dio tiempo a los operadores de Besu para actualizar antes de que la información detallada de la vulnerabilidad estuviera disponible públicamente.

Besu publicó avisos detallados el 14 de agosto que cubren cinco vulnerabilidades de seguridad de Besu encontradas por CertiK y corregidas en la versión 26.7.1, lanzada el 27 de julio.

Los problemas afectaron al cliente Ethereum basado en Java a través de interfaces P2P (peer-to-peer), RPC, WebSocket y de consenso. Bajo configuraciones afectadas, podrían agotar la memoria o la capacidad de hilos y perturbar la disponibilidad del nodo o el procesamiento del consenso. CertiK encontró las fallas mediante pruebas autodirigidas en una red Besu privada de múltiples nodos y las reportó privadamente al equipo del proyecto.

Besu 26.7.1 lanzado antes de los detalles técnicos

Besu lanzó por primera vez la versión 26.7.1 el 27 de julio como una actualización de seguridad e instó a los usuarios a actualizar. El lanzamiento abordó los cinco hallazgos de CertiK junto con problemas de seguridad separados. La página de lanzamiento de GitHub de Besu identifica la versión 26.7.1 como una actualización centrada en la seguridad y agradece a CertiK y EF Security por la divulgación responsable. Las notas de la versión también introdujeron límites que afectan a los filtros JSON-RPC y las suscripciones WebSocket.

Los detalles técnicos se hicieron públicos el 14 de agosto, cuando Besu publicó cuatro avisos que cubrían los cinco hallazgos de CertiK. Cada aviso identificaba la versión 26.7.1 como la versión parcheada. El momento significaba que los operadores tenían acceso a la corrección antes de que la información detallada sobre las debilidades se hiciera pública. Esta secuencia coordinada dio tiempo a los usuarios para actualizar, reduciendo la exposición innecesaria a los detalles antes de que la remediación estuviera disponible.

Divulgación coordinada y pruebas independientes

CertiK reportó los cinco hallazgos directamente al equipo de Besu. Los investigadores también proporcionaron arneses de prueba de prueba de concepto reproducibles que Besu podría usar para examinar el comportamiento. Los dos equipos coordinaron confidencialmente mientras Besu evaluaba y remediaba los problemas. Hicieron pública la información técnica solo después de que la versión parcheada estuviera disponible, siguiendo un proceso de divulgación responsable descrito en el material fuente.

CertiK identificó las vulnerabilidades de seguridad de Besu durante una investigación autodirigida utilizando su metodología de prueba adversaria Chain Scan. El trabajo utilizó una red de prueba Besu privada de múltiples nodos. Los investigadores introdujeron fallas controladas a través de interfaces P2P, HTTP RPC, WebSocket RPC y de consenso. Utilizaron esas pruebas para examinar la disponibilidad y los riesgos de agotamiento de recursos bajo condiciones controladas en lugar de a través de un compromiso con el cliente.

Las vulnerabilidades de seguridad de Besu aumentaron los riesgos de recursos

La investigación no tenía alcance comercial. CertiK calificó los cinco hallazgos de Leve a Mayor en severidad. Las áreas afectadas incluían el procesamiento de anuncios de bloques, el almacenamiento en búfer de propuestas de consenso de altura futura, los límites de suscripción de WebSocket y la creación de filtros JSON-RPC sin límites efectivos. Estas áreas afectan la forma en que un nodo maneja los mensajes de red, las suscripciones, las solicitudes remotas y los datos relacionados con el consenso.

En configuraciones afectadas, las debilidades podrían consumir la memoria del nodo o los hilos disponibles. Esa presión de recursos podría interferir con la disponibilidad del nodo o el procesamiento del consenso. Dos remediaciones visibles en el lanzamiento 26.7.1 agregaron límites para los filtros JSON-RPC activos y las suscripciones WebSocket, cerrando rutas para un crecimiento de recursos ilimitado. Besu instó a los operadores a pasar a la versión parcheada cuando lanzó la actualización.

Los avisos añaden un registro público de remediación

La publicación de los avisos por parte de Besu creó un registro público de los cinco hallazgos y su remediación. Las notas de lanzamiento del proyecto también reconocieron a CertiK y EF Security por sus respectivas divulgaciones responsables. Besu es un cliente Ethereum de código abierto escrito en Java y licenciado bajo Apache 2.0, según Linux Foundation Decentralized Trust. El proyecto soporta casos de uso de redes públicas y privadas.

Besu sirve como cliente de ejecución en la red principal de Ethereum (Mainnet) y redes de prueba (testnets), al tiempo que también soporta redes privadas empresariales. Proporciona una interfaz de línea de comandos, una API JSON-RPC y una API de Complementos para operaciones y extensiones de nodos. CertiK, fundada en 2017 por profesores de la Universidad de Yale y la Universidad de Columbia, afirma haber detectado más de 119,000 vulnerabilidades y protegido más de 600 mil millones de dólares en activos digitales en más de 150 países y regiones.

Divulgación: Este contenido es proporcionado por un tercero. Ni crypto.news ni el autor de este artículo respaldan ningún producto mencionado en esta página. Los usuarios deben realizar su propia investigación antes de tomar cualquier medida relacionada con la empresa.