صفحه اصلیمرکز اخبار LBank
آسیب‌پذیری‌های امنیتی Besu در نسخه 26.7.1 برطرف شدند
besu-security-vulnerabilities-fixed-in-version-26-7-1
آسیب‌پذیری‌های امنیتی Besu در نسخه 26.7.1 برطرف شدند
بسو پنج آسیب‌پذیری گزارش‌شده توسط CertiK را در نسخه 26.7.1 برطرف کرد و سپس هشدارهای فنی کامل را به‌صورت عمومی منتشر کرد. CertiK در جریان پژوهش امنیتی مستقل خود، خطرات فرسودگی منابع را در رابط‌های شبکه، RPC، وب‌سوکت و اجماع شناسایی کرد. افشای هماهنگ به اپراتورهای بسو فرصت داد تا پیش از عمومی‌شدن اطلاعات دقیق آسیب‌پذیری‌ها، به‌روزرسانی کنند.
2026-08-21 منبع:crypto.news

افشاگری: این محتوا توسط شخص ثالث ارائه شده است. نه crypto.news و نه نویسنده این مقاله هیچ محصولی را که در این صفحه ذکر شده است تأیید نمی‌کنند. کاربران باید قبل از انجام هرگونه اقدامی مربوط به شرکت، تحقیقات خود را انجام دهند.

Besu پنج نقص امنیتی کشف شده توسط CertiK را پس از اعمال وصله در نسخه 26.7.1 که در 27 ژوئیه منتشر شد، افشا می‌کند.

خلاصه
  • Besu پنج آسیب‌پذیری گزارش شده توسط CertiK را در نسخه 26.7.1 قبل از انتشار عمومی مشاوره‌های فنی کامل، رفع کرد.
  • CertiK در طول تحقیقات امنیتی مستقل خود، خطرات فرسایش منابع را در رابط‌های شبکه، RPC، WebSocket و اجماع کشف کرد.
  • افشای هماهنگ به اپراتورهای Besu زمان داد تا قبل از در دسترس قرار گرفتن عمومی اطلاعات جزئی آسیب‌پذیری، ارتقاء را انجام دهند.

Besu در 14 آگوست مشاوره‌های دقیقی را منتشر کرد که شامل پنج آسیب‌پذیری امنیتی Besu می‌شد که توسط CertiK کشف و در نسخه 26.7.1 (منتشر شده در 27 ژوئیه) رفع شده بودند.

این مسائل بر کلاینت اتریوم مبتنی بر جاوا در سراسر رابط‌های همتا به همتا، RPC، WebSocket و رابط‌های رو به اجماع تأثیر می‌گذاشتند. در پیکربندی‌های آسیب‌پذیر، این موارد می‌توانستند حافظه یا ظرفیت رشته را فرسوده کرده و در دسترس بودن گره یا پردازش اجماع را مختل کنند. CertiK این نقص‌ها را از طریق آزمایش‌های خودگردان در یک شبکه خصوصی چند گره‌ای Besu پیدا کرد و آنها را به صورت خصوصی به تیم پروژه گزارش داد.

Besu 26.7.1 قبل از جزئیات فنی منتشر شد

Besu ابتدا نسخه 26.7.1 را در 27 ژوئیه به عنوان یک به‌روزرسانی امنیتی منتشر کرد و از کاربران خواست تا ارتقاء دهند. این نسخه به تمام پنج یافته CertiK همراه با مسائل امنیتی جداگانه رسیدگی کرد. صفحه انتشار GitHub Besu، نسخه 26.7.1 را به عنوان یک به‌روزرسانی امنیتی معرفی می‌کند و از CertiK و EF Security برای افشای مسئولانه اعتبار می‌بخشد. یادداشت‌های انتشار همچنین محدودیت‌هایی را برای فیلترهای JSON-RPC و اشتراک‌های WebSocket معرفی کردند.

جزئیات فنی در 14 آگوست عمومی شد، زمانی که Besu چهار مشاوره را منتشر کرد که پنج یافته CertiK را پوشش می‌داد. هر مشاوره نسخه 26.7.1 را به عنوان نسخه وصله‌شده شناسایی کرد. این زمان‌بندی به معنای آن بود که اپراتورها قبل از عمومی شدن اطلاعات دقیق در مورد نقاط ضعف، به راه‌حل دسترسی داشتند. این توالی هماهنگ به کاربران زمان داد تا ارتقاء دهند در حالی که از قرار گرفتن غیرضروری در معرض جزئیات قبل از در دسترس بودن راه‌حل، کاسته شد.

افشای هماهنگ و آزمایش مستقل

CertiK هر پنج یافته را مستقیماً به تیم Besu گزارش داد. محققان همچنین ابزارهای آزمایشی اثبات مفهوم قابل بازتولید را ارائه کردند که Besu می‌توانست برای بررسی رفتار از آنها استفاده کند. دو تیم به صورت محرمانه هماهنگ شدند در حالی که Besu مسائل را ارزیابی و رفع می‌کرد. آنها اطلاعات فنی را تنها پس از در دسترس قرار گرفتن نسخه وصله‌شده و طبق یک فرآیند افشای مسئولانه که در مواد منبع توضیح داده شده است، عمومی کردند.

CertiK آسیب‌پذیری‌های امنیتی Besu را در طول تحقیقات خودگردان با استفاده از متدولوژی آزمایش خصمانه Chain Scan خود شناسایی کرد. این کار از یک شبکه آزمایشی خصوصی و چند گره‌ای Besu استفاده کرد. محققان خطاهای کنترل‌شده‌ای را در سراسر رابط‌های همتا به همتا، HTTP RPC، WebSocket RPC و رابط‌های رو به اجماع وارد کردند. آنها از این آزمایش‌ها برای بررسی خطرات در دسترس بودن و فرسایش منابع در شرایط کنترل‌شده، به جای از طریق تعامل با مشتری، استفاده کردند.

آسیب‌پذیری‌های امنیتی Besu خطرات منابع را افزایش داد

این تحقیق هیچ گستره تجاری نداشت. CertiK پنج یافته را از جزئی تا عمده در شدت رتبه‌بندی کرد. مناطق آسیب‌دیده شامل پردازش اعلام بلوک، بافر کردن پیشنهادات اجماع ارتفاع آینده، محدودیت‌های اشتراک WebSocket، و ایجاد فیلتر JSON-RPC بدون محدودیت‌های مؤثر بود. این مناطق به نحوه مدیریت پیام‌های شبکه، اشتراک‌ها، درخواست‌های از راه دور و داده‌های مربوط به اجماع توسط یک گره مربوط می‌شود.

در پیکربندی‌های آسیب‌پذیر، نقاط ضعف می‌توانستند حافظه گره یا رشته‌های موجود را مصرف کنند. این فشار منابع می‌توانست در دسترس بودن گره یا پردازش اجماع را مختل کند. دو راه‌حل قابل مشاهده در نسخه 26.7.1، محدودیت‌هایی را برای فیلترهای فعال JSON-RPC و اشتراک‌های WebSocket اضافه کردند و مسیرهای رشد نامحدود منابع را بستند. Besu از اپراتورها خواست تا هنگام انتشار به‌روزرسانی، به نسخه وصله‌شده مهاجرت کنند.

مشاوره‌ها سوابق عمومی رفع عیب را اضافه می‌کنند

انتشار مشاوره‌های Besu یک سابقه عمومی از پنج یافته و رفع عیب آنها ایجاد کرد. یادداشت‌های انتشار پروژه همچنین از CertiK و EF Security برای افشاهای مسئولانه مربوطه قدردانی کرد. Besu یک کلاینت اتریوم منبع باز است که به زبان جاوا نوشته شده و تحت مجوز آپاچی 2.0، طبق بنیاد لینوکس اعتماد غیرمتمرکز، مجوز دارد. این پروژه از موارد استفاده شبکه‌های عمومی و خصوصی پشتیبانی می‌کند.

Besu به عنوان یک کلاینت اجرایی در شبکه اصلی (Mainnet) اتریوم و شبکه‌های آزمایشی، و همچنین پشتیبانی از شبکه‌های خصوصی سازمانی عمل می‌کند. این کلاینت یک رابط خط فرمان، API JSON-RPC و API پلاگین برای عملیات گره و توسعه‌ها ارائه می‌دهد. CertiK، که در سال 2017 توسط اساتیدی از دانشگاه ییل و دانشگاه کلمبیا تأسیس شد، می‌گوید بیش از 119,000 آسیب‌پذیری را شناسایی کرده و بیش از 600 میلیارد دلار دارایی دیجیتال را در بیش از 150 کشور و منطقه محافظت کرده است.

افشاگری: این محتوا توسط شخص ثالث ارائه شده است. نه crypto.news و نه نویسنده این مقاله هیچ محصولی را که در این صفحه ذکر شده است تأیید نمی‌کنند. کاربران باید قبل از انجام هرگونه اقدامی مربوط به شرکت، تحقیقات خود را انجام دهند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!