Уязвимости безопасности Besu исправлены в версии 26.7.1
Besu раскрывает пять уязвимостей, обнаруженных CertiK, после их исправления в версии 26.7.1, выпущенной 27 июля.
Резюме
- Besu исправил пять уязвимостей, сообщенных CertiK, в версии 26.7.1 перед тем, как опубликовать полные технические рекомендации публично позже.
- CertiK обнаружил риски исчерпания ресурсов в сетевых, RPC, WebSocket и интерфейсах консенсуса во время независимого исследования безопасности.
- Скоординированное раскрытие дало операторам Besu время для обновления перед тем, как подробная информация об уязвимостях стала доступна публично.
Besu опубликовал подробные рекомендации 14 августа, охватывающие пять уязвимостей безопасности Besu, найденных CertiK и исправленных в версии 26.7.1, выпущенной 27 июля.
Проблемы затронули клиент Ethereum на базе Java через интерфейсы пир-пир, RPC, WebSocket и консенсуса. При затронутых конфигурациях они могли исчерпать память или ресурсы потоков и нарушить доступность узла или обработку консенсуса. CertiK обнаружил уязвимости через самостоятельное тестирование в частной многовузловой сети Besu и сообщил о них конфиденциально команде проекта.
Besu впервые выпустил версию 26.7.1 27 июля как обновление безопасности и призвал пользователей обновиться. Выпуск устранил все пять находок CertiK, а также отдельные проблемы безопасности. Страница выпуска Besu на GitHub идентифицирует 26.7.1 как обновление, ориентированное на безопасность, и благодарит CertiK и EF Security за ответственное раскрытие. Примечания к выпуску также представили ограничения, касающиеся фильтров JSON-RPC и подписок WebSocket.
Технические детали стали публичными 14 августа, когда Besu опубликовал четыре рекомендации, охватывающие пять находок CertiK. Каждая рекомендация идентифицировала версию 26.7.1 как исправленную версию. Это означало, что операторы имели доступ к исправлению до того, как подробная информация о слабостях стала публичной. Эта скоординированная последовательность дала пользователям время для обновления, снижая ненужное раскрытие деталей до того, как исправление стало доступно.
CertiK сообщил о всех пяти находках непосредственно команде Besu. Исследователи также предоставили воспроизводимые тестовые образцы, которые Besu мог использовать для изучения поведения. Обе команды координировали свои действия конфиденциально, пока Besu оценивал и устранял проблемы. Они сделали техническую информацию публичной только после того, как исправленная версия стала доступна, следуя процессу ответственного раскрытия, описанному в исходном материале.
CertiK выявил уязвимости безопасности Besu во время самостоятельного исследования, используя свою методологию тестирования Chain Scan. Работа проводилась в частной многовузловой тестовой сети Besu. Исследователи вводили контролируемые ошибки в интерфейсы пир-пир, HTTP RPC, WebSocket RPC и консенсуса. Они использовали эти тесты для изучения доступности и рисков исчерпания ресурсов в контролируемых условиях, а не через взаимодействие с клиентом.
Исследование не имело коммерческой направленности. CertiK оценил пять находок от незначительных до серьезных по степени тяжести. Затронутые области включали обработку объявлений блоков, буферизацию предложений консенсуса будущей высоты, лимиты подписок WebSocket и создание фильтров JSON-RPC без эффективных ограничений. Эти области касаются того, как узел обрабатывает сетевые сообщения, подписки, удаленные запросы и данные, связанные с консенсусом.
В затронутых конфигурациях слабости могли потреблять память узла или доступные потоки. Это давление на ресурсы могло помешать доступности узла или обработке консенсуса. Два исправления, видимые в выпуске 26.7.1, добавили ограничения для активных фильтров JSON-RPC и подписок WebSocket, закрывая пути для неограниченного роста ресурсов. Besu призвал операторов перейти на исправленную версию, когда выпустил обновление.
Публикация Besu рекомендаций создала публичный отчет о пяти находках и их исправлении. Примечания к выпуску проекта также поблагодарили CertiK и EF Security за их соответствующие ответственные раскрытия. Besu является клиентом Ethereum с открытым исходным кодом, написанным на Java и лицензированным под Apache 2.0, согласно Linux Foundation Decentralized Trust. Проект поддерживает случаи использования как публичных, так и частных сетей.
Besu служит клиентом исполнения на Ethereum Mainnet и тестовых сетях, а также поддерживает частные сети для предприятий. Он предоставляет интерфейс командной строки, JSON-RPC API и Plugin API для операций узлов и расширений. CertiK, основанная в 2017 году профессорами из Йельского университета и Колумбийского университета, утверждает, что обнаружила более 119 000 уязвимостей и защитила более 600 миллиардов долларов в цифровых активах в более чем 150 странах и регионах.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Бот для атак сэндвичей JaredfromSubway.eth извлек 295 миллионов долларов, 7,5 миллиона долларов были украдены в июне

Что такое Nillion (NIL)? Руководство по криптоактивам и слепым вычислениям

Revolut начинает тестовую продажу евро-стейблкоина EURR

Кто владеет ткацким станком: Virtuals хочет сделать AI-агентов акциями «виртуального государства»

Оборот USDC составляет 741 раз, превышая Tether в 10 раз

Диалог с Томом Ли: Четыре катализатора роста ETH в этом году

Amazon и NVIDIA поставят 2 миллиона GPU для ИИ в период с 2027 по 2028 год

BlackRock активно покупает Ethereum. Обгонит ли ETH Bitcoin в новом бычьем рынке?

Ethereum: Gnosis Chain отказывается от статуса независимой блокчейн и становится роллапом

Разница в объеме торгов токенами акций Robinhood Chain составляет 130 миллионов долларов и данные открытой панели

Суд обязал клиента Bithumb вернуть $140 400 за случайно отправленные биткоины

Объем торгов на DEX Robinhood Chain достиг 944,57 миллиона долларов

Сбербанк запускает кредиты под залог Ethereum и Tether

EIP-8141 рассматривается как кандидат на обновление Hegotá

Основатель BTC.top продает половину своих активов в ETH на фоне испытаний для Bitcoin

XRP ETF получают популярность в двух поданных заявках в США

EIP-8130: обсуждение разделения на три комбинированных EIP

Капитализация токенизированных государственных облигаций США увеличилась на 636 000 долларов

Продажи NFT упали на 44,7% до 63,3 миллиона долларов, несмотря на лидерство Ethereum

Polygon Labs выпустила срочное уведомление об обновлении клиентов после хардфорков Austin и Kyoto

Блокчейн: Mastercard раскрывает, что на самом деле требуют банки

Криптовалюта в Бразилии: законы, налоги, как купить и как найти лучшие курсы обмена

Ethereum-ETF рекордные $824,42 млн за неделю

FWA сделка на 17 000 ETH продолжилась даже после окончания вознаграждений

ETF на ETH на 10,36 миллиарда долларов: 98,7% — это конвертированные активы

LetsCashFun переходит на выбор объема токенов от 1 миллиарда до 1 квадриллиона

Работники ИИ зарабатывают 400 миллионов долларов в год, Virtuals стремится сделать вас акционером

Доходы держателей составили 129,38 миллиона долларов, новый сравнительный показатель на рынке DeFi

Атака на Avici обошлась пользователям Solana более чем в $1 млн







