
افشاگری: این محتوا توسط شخص ثالث ارائه شده است. نه crypto.news و نه نویسنده این مقاله هیچ محصولی را که در این صفحه ذکر شده است تأیید نمیکنند. کاربران باید قبل از انجام هرگونه اقدامی مربوط به شرکت، تحقیقات خود را انجام دهند.
Besu پنج نقص امنیتی کشف شده توسط CertiK را پس از اعمال وصله در نسخه 26.7.1 که در 27 ژوئیه منتشر شد، افشا میکند.
Besu در 14 آگوست مشاورههای دقیقی را منتشر کرد که شامل پنج آسیبپذیری امنیتی Besu میشد که توسط CertiK کشف و در نسخه 26.7.1 (منتشر شده در 27 ژوئیه) رفع شده بودند.
این مسائل بر کلاینت اتریوم مبتنی بر جاوا در سراسر رابطهای همتا به همتا، RPC، WebSocket و رابطهای رو به اجماع تأثیر میگذاشتند. در پیکربندیهای آسیبپذیر، این موارد میتوانستند حافظه یا ظرفیت رشته را فرسوده کرده و در دسترس بودن گره یا پردازش اجماع را مختل کنند. CertiK این نقصها را از طریق آزمایشهای خودگردان در یک شبکه خصوصی چند گرهای Besu پیدا کرد و آنها را به صورت خصوصی به تیم پروژه گزارش داد.
Besu ابتدا نسخه 26.7.1 را در 27 ژوئیه به عنوان یک بهروزرسانی امنیتی منتشر کرد و از کاربران خواست تا ارتقاء دهند. این نسخه به تمام پنج یافته CertiK همراه با مسائل امنیتی جداگانه رسیدگی کرد. صفحه انتشار GitHub Besu، نسخه 26.7.1 را به عنوان یک بهروزرسانی امنیتی معرفی میکند و از CertiK و EF Security برای افشای مسئولانه اعتبار میبخشد. یادداشتهای انتشار همچنین محدودیتهایی را برای فیلترهای JSON-RPC و اشتراکهای WebSocket معرفی کردند.
جزئیات فنی در 14 آگوست عمومی شد، زمانی که Besu چهار مشاوره را منتشر کرد که پنج یافته CertiK را پوشش میداد. هر مشاوره نسخه 26.7.1 را به عنوان نسخه وصلهشده شناسایی کرد. این زمانبندی به معنای آن بود که اپراتورها قبل از عمومی شدن اطلاعات دقیق در مورد نقاط ضعف، به راهحل دسترسی داشتند. این توالی هماهنگ به کاربران زمان داد تا ارتقاء دهند در حالی که از قرار گرفتن غیرضروری در معرض جزئیات قبل از در دسترس بودن راهحل، کاسته شد.
CertiK هر پنج یافته را مستقیماً به تیم Besu گزارش داد. محققان همچنین ابزارهای آزمایشی اثبات مفهوم قابل بازتولید را ارائه کردند که Besu میتوانست برای بررسی رفتار از آنها استفاده کند. دو تیم به صورت محرمانه هماهنگ شدند در حالی که Besu مسائل را ارزیابی و رفع میکرد. آنها اطلاعات فنی را تنها پس از در دسترس قرار گرفتن نسخه وصلهشده و طبق یک فرآیند افشای مسئولانه که در مواد منبع توضیح داده شده است، عمومی کردند.
CertiK آسیبپذیریهای امنیتی Besu را در طول تحقیقات خودگردان با استفاده از متدولوژی آزمایش خصمانه Chain Scan خود شناسایی کرد. این کار از یک شبکه آزمایشی خصوصی و چند گرهای Besu استفاده کرد. محققان خطاهای کنترلشدهای را در سراسر رابطهای همتا به همتا، HTTP RPC، WebSocket RPC و رابطهای رو به اجماع وارد کردند. آنها از این آزمایشها برای بررسی خطرات در دسترس بودن و فرسایش منابع در شرایط کنترلشده، به جای از طریق تعامل با مشتری، استفاده کردند.
این تحقیق هیچ گستره تجاری نداشت. CertiK پنج یافته را از جزئی تا عمده در شدت رتبهبندی کرد. مناطق آسیبدیده شامل پردازش اعلام بلوک، بافر کردن پیشنهادات اجماع ارتفاع آینده، محدودیتهای اشتراک WebSocket، و ایجاد فیلتر JSON-RPC بدون محدودیتهای مؤثر بود. این مناطق به نحوه مدیریت پیامهای شبکه، اشتراکها، درخواستهای از راه دور و دادههای مربوط به اجماع توسط یک گره مربوط میشود.
در پیکربندیهای آسیبپذیر، نقاط ضعف میتوانستند حافظه گره یا رشتههای موجود را مصرف کنند. این فشار منابع میتوانست در دسترس بودن گره یا پردازش اجماع را مختل کند. دو راهحل قابل مشاهده در نسخه 26.7.1، محدودیتهایی را برای فیلترهای فعال JSON-RPC و اشتراکهای WebSocket اضافه کردند و مسیرهای رشد نامحدود منابع را بستند. Besu از اپراتورها خواست تا هنگام انتشار بهروزرسانی، به نسخه وصلهشده مهاجرت کنند.
انتشار مشاورههای Besu یک سابقه عمومی از پنج یافته و رفع عیب آنها ایجاد کرد. یادداشتهای انتشار پروژه همچنین از CertiK و EF Security برای افشاهای مسئولانه مربوطه قدردانی کرد. Besu یک کلاینت اتریوم منبع باز است که به زبان جاوا نوشته شده و تحت مجوز آپاچی 2.0، طبق بنیاد لینوکس اعتماد غیرمتمرکز، مجوز دارد. این پروژه از موارد استفاده شبکههای عمومی و خصوصی پشتیبانی میکند.
Besu به عنوان یک کلاینت اجرایی در شبکه اصلی (Mainnet) اتریوم و شبکههای آزمایشی، و همچنین پشتیبانی از شبکههای خصوصی سازمانی عمل میکند. این کلاینت یک رابط خط فرمان، API JSON-RPC و API پلاگین برای عملیات گره و توسعهها ارائه میدهد. CertiK، که در سال 2017 توسط اساتیدی از دانشگاه ییل و دانشگاه کلمبیا تأسیس شد، میگوید بیش از 119,000 آسیبپذیری را شناسایی کرده و بیش از 600 میلیارد دلار دارایی دیجیتال را در بیش از 150 کشور و منطقه محافظت کرده است.
افشاگری: این محتوا توسط شخص ثالث ارائه شده است. نه crypto.news و نه نویسنده این مقاله هیچ محصولی را که در این صفحه ذکر شده است تأیید نمیکنند. کاربران باید قبل از انجام هرگونه اقدامی مربوط به شرکت، تحقیقات خود را انجام دهند.