Vulnérabilités de sécurité de Besu corrigées dans la version 26.7.1

By: crypto.news|2026/08/21 15:04:55

Besu a divulgué cinq failles trouvées par CertiK après les avoir corrigées dans la version 26.7.1, publiée le 27 juillet.

Résumé

  • Besu a corrigé cinq vulnérabilités signalées par CertiK dans la version 26.7.1 avant de publier des avis techniques complets au public par la suite.
  • CertiK a trouvé des risques d'épuisement des ressources à travers les interfaces réseau, RPC, WebSocket et de consensus lors de recherches de sécurité indépendantes.
  • La divulgation coordonnée a donné aux opérateurs de Besu le temps de mettre à niveau avant que des informations détaillées sur les vulnérabilités ne deviennent publiques.

Besu a publié des avis détaillés le 14 août couvrant cinq vulnérabilités de sécurité de Besu trouvées par CertiK et corrigées dans la version 26.7.1, publiée le 27 juillet.

Les problèmes ont affecté le client Ethereum basé sur Java à travers les interfaces peer-to-peer, RPC, WebSocket et de consensus. Dans les configurations affectées, ils pouvaient épuiser la mémoire ou la capacité des threads et perturber la disponibilité des nœuds ou le traitement du consensus. CertiK a trouvé les failles grâce à des tests auto-dirigés sur un réseau Besu privé multi-nœuds et les a signalées en privé à l'équipe du projet.

Besu a d'abord publié la version 26.7.1 le 27 juillet en tant que mise à jour de sécurité et a exhorté les utilisateurs à mettre à niveau. La version a traité les cinq constatations de CertiK ainsi que d'autres problèmes de sécurité distincts. La page de publication de Besu sur GitHub identifie la version 26.7.1 comme une mise à jour axée sur la sécurité et crédite CertiK et EF Security pour leur divulgation responsable. Les notes de publication ont également introduit des limites affectant les filtres JSON-RPC et les abonnements WebSocket.

Les détails techniques sont devenus publics le 14 août, lorsque Besu a publié quatre avis couvrant les cinq constatations de CertiK. Chaque avis a identifié la version 26.7.1 comme la version corrigée. Le timing a permis aux opérateurs d'accéder à la correction avant que des informations détaillées sur les faiblesses ne deviennent publiques. Cette séquence coordonnée a donné aux utilisateurs le temps de mettre à niveau tout en réduisant l'exposition inutile aux détails avant que la remédiation ne soit disponible.

CertiK a signalé les cinq constatations directement à l'équipe de Besu. Les chercheurs ont également fourni des bancs d'essai reproductibles de preuve de concept que Besu pouvait utiliser pour examiner le comportement. Les deux équipes ont coordonné de manière confidentielle pendant que Besu évaluait et remédiait les problèmes. Ils ont rendu les informations techniques publiques uniquement après que la version corrigée ait été disponible, suivant un processus de divulgation responsable décrit dans le matériel source.

CertiK a identifié les vulnérabilités de sécurité de Besu lors de recherches auto-dirigées utilisant sa méthodologie de test adversarial Chain Scan. Le travail a utilisé un réseau de test Besu privé multi-nœuds. Les chercheurs ont introduit des défauts contrôlés à travers les interfaces peer-to-peer, HTTP RPC, WebSocket RPC et de consensus. Ils ont utilisé ces tests pour examiner les risques de disponibilité et d'épuisement des ressources dans des conditions contrôlées plutôt que par le biais d'un engagement client.

La recherche n'avait pas de portée commerciale. CertiK a évalué les cinq constatations de Mineur à Majeur en gravité. Les domaines affectés comprenaient le traitement des annonces de blocs, le tampon des propositions de consensus de hauteur future, les limites d'abonnement WebSocket et la création de filtres JSON-RPC sans plafonds efficaces. Ces domaines touchent la manière dont un nœud gère les messages réseau, les abonnements, les demandes distantes et les données liées au consensus.

Dans les configurations affectées, les faiblesses pouvaient consommer la mémoire ou les threads disponibles du nœud. Cette pression sur les ressources pouvait interférer avec la disponibilité du nœud ou le traitement du consensus. Deux remédiations visibles dans la version 26.7.1 ont ajouté des limites pour les filtres JSON-RPC actifs et les abonnements WebSocket, fermant les voies pour une croissance des ressources illimitée. Besu a exhorté les opérateurs à passer à la version corrigée lors de la publication de la mise à jour.

La publication des avis par Besu a créé un dossier public des cinq constatations et de leur remédiation. Les notes de publication du projet ont également reconnu CertiK et EF Security pour leurs divulgations responsables respectives. Besu est un client Ethereum open-source écrit en Java et sous licence Apache 2.0, selon la Linux Foundation Decentralized Trust. Le projet prend en charge les cas d'utilisation de réseaux publics et privés.

Besu sert de client d'exécution sur Ethereum Mainnet et testnets, tout en soutenant également des réseaux privés d'entreprise. Il fournit une interface en ligne de commande, une API JSON-RPC et une API Plugin pour les opérations et extensions des nœuds. CertiK, fondée en 2017 par des professeurs de l'Université de Yale et de l'Université de Columbia, affirme avoir détecté plus de 119 000 vulnérabilités et protégé plus de 600 milliards de dollars d'actifs numériques dans plus de 150 pays et régions.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

L'Ethereum pour les institutions met en lumière les problèmes de confidentialité

La discussion sur l'utilisation de l'Ethereum (ETH) par les institutions se déplace vers des questions de confidentialité. La transparence des blockchains publiques augmente la vérifiabilité, mais cela pose un fardeau pour les banques et les sociétés de gestion d'actifs.

BlackRock achète massivement de l'Ethereum. ETH dépassera-t-il Bitcoin dans le nouveau marché haussier ?

Ethereum : Gnosis Chain abandonne son statut de blockchain indépendante pour devenir un rollup

Gnosis Chain devient le premier rollup validé selon le cadre EEZ, une tentative de faire communiquer les blockchains Ethereum sans passer par des ponts.

Différence entre le volume des transactions de tokens d'actions de Robinhood Chain de 130 millions de dollars et les chiffres du tableau de bord public

Bien qu'Uniswap (UNI) soit mentionné comme le principal point de liquidité pour les transactions de tokens d'actions sur la chaîne Robinhood ($HOOD), le volume quotidien de 130 millions de dollars (environ 1791 milliards de wons) diffère des chiffres du tableau de bord public.

Un tribunal ordonne à un client de Bithumb de rembourser 140 400 $ pour des bitcoins envoyés par erreur

Un client de la plateforme de cryptomonnaie sud-coréenne Bithumb doit rembourser 194 millions de wons sud-coréens — environ 140 400 $ — pour des bitcoins envoyés par erreur, qu'il a réussi à vendre après un crédit erroné sur son compte.

Le volume des transactions DEX de Robinhood Chain atteint 944,57 millions de dollars

Le volume des transactions DEX de Robinhood Chain, lancé par Robinhood, a atteint 944,57 millions de dollars (environ 1,3 trillion de wons) le 29 août, établissant ainsi un record historique.
...

Contenu

Dernières cotations sur WEEX

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]