
免責聲明:此內容由第三方提供。crypto.news 或本文作者均不認可本頁面上提及的任何產品。用戶應在對該公司採取任何行動前進行自己的研究。
Besu 在 7 月 27 日發布的 26.7.1 版本中修補了 CertiK 發現的五個漏洞後,現已公開披露。
Besu 於 8 月 14 日發布了詳細的諮詢報告,內容涵蓋 CertiK 發現並已在 7 月 27 日發布的 26.7.1 版本中修復的五個 Besu 安全漏洞。
這些問題影響了基於 Java 的以太坊客戶端,涵蓋點對點、RPC、WebSocket 和共識相關介面。在受影響的配置下,它們可能耗盡記憶體或執行緒容量,並擾亂節點可用性或共識處理。CertiK 透過在私有、多節點 Besu 網絡上進行自主測試發現了這些漏洞,並私下報告給專案團隊。
Besu 於 7 月 27 日首次發布了 26.7.1 版本作為安全更新,並敦促用戶升級。該版本解決了 CertiK 發現的所有五個問題以及其他獨立的安全問題。Besu 的 GitHub 發布頁面將 26.7.1 標識為一個專注於安全的更新,並感謝 CertiK 和 EF Security 負責任的披露。發布說明中還引入了影響 JSON-RPC 過濾器和 WebSocket 訂閱的限制。
技術細節於 8 月 14 日公開,當時 Besu 發布了四份諮詢報告,涵蓋了 CertiK 發現的五個問題。每份諮詢報告都將 26.7.1 版本標識為已修補的版本。這個時機意味著營運商在弱點的詳細資訊公開之前就能獲得修復方案。這種協調的順序讓用戶有時間升級,同時減少了在修復方案可用之前不必要的細節暴露。
CertiK 直接向 Besu 團隊報告了所有五個發現。研究人員還提供了可重現的概念驗證測試工具,Besu 可以用來檢查其行為。兩個團隊在 Besu 評估和修復問題期間進行了秘密協調。他們僅在修補版本可用後才公開技術資訊,遵循了原始資料中描述的負責任披露程序。
CertiK 在使用其 Chain Scan 對抗性測試方法進行自主研究期間,發現了 Besu 的安全漏洞。這項工作使用了一個私有的、多節點的 Besu 測試網絡。研究人員在點對點、HTTP RPC、WebSocket RPC 和共識相關介面中引入了受控故障。他們利用這些測試來檢查受控條件下的可用性和資源耗盡風險,而不是透過客戶參與。
這項研究沒有商業範圍。CertiK 將這五個發現的嚴重程度評為從輕微到嚴重。受影響的區域包括區塊公告處理、未來高度共識提案的緩衝、WebSocket 訂閱限制以及在沒有有效上限的情況下創建 JSON-RPC 過濾器。這些區域涉及節點如何處理網絡消息、訂閱、遠程請求和共識相關數據。
在受影響的配置中,這些弱點可能會消耗節點記憶體或可用執行緒。這種資源壓力可能會干擾節點的可用性或共識處理。在 26.7.1 版本中可見的兩個修復措施為活動的 JSON-RPC 過濾器和 WebSocket 訂閱增加了限制,堵塞了無限資源增長的途徑。Besu 在發布更新時敦促營運商升級到已修補的版本。
Besu 發布諮詢報告為這五個發現及其修復創建了公開記錄。該專案的發布說明還感謝 CertiK 和 EF Security 各自的負責任披露。根據 Linux Foundation Decentralized Trust,Besu 是一個用 Java 編寫並在 Apache 2.0 下獲得許可的開源以太坊客戶端。該專案支持公共和私有網絡使用案例。
Besu 作為以太坊主網和測試網上的執行客戶端,同時也支持企業私有網絡。它提供命令列介面、JSON-RPC API 和 Plugin API 用於節點操作和擴展。CertiK 於 2017 年由耶魯大學和哥倫比亞大學的教授創立,表示已檢測到超過 119,000 個漏洞,並在 150 多個國家和地區保護了超過 6,000 億美元的數位資產。
免責聲明:此內容由第三方提供。crypto.news 或本文作者均不認可本頁面上提及的任何產品。用戶應在對該公司採取任何行動前進行自己的研究。