Вразливості безпеки Besu виправлено в версії 26.7.1
Besu розкриває п'ять вразливостей, виявлених CertiK, після їх виправлення у версії 26.7.1, випущеній 27 липня.
Резюме
- Besu виправив п'ять вразливостей, про які повідомив CertiK, у версії 26.7.1, перш ніж опублікувати повні технічні рекомендації публічно пізніше.
- CertiK виявив ризики виснаження ресурсів у мережевих, RPC, WebSocket та консенсусних інтерфейсах під час незалежного дослідження безпеки.
- Координоване розкриття дало операторам Besu час для оновлення перед тим, як детальна інформація про вразливості стала доступною публічно.
Besu опублікував детальні рекомендації 14 серпня, в яких охоплюються п'ять вразливостей безпеки Besu, виявлених CertiK та виправлених у версії 26.7.1, випущеній 27 липня.
Проблеми вплинули на клієнт Ethereum на базі Java через інтерфейси peer-to-peer, RPC, WebSocket та консенсусу. У разі уражених конфігурацій вони могли виснажити пам'ять або потужність потоків, порушуючи доступність вузлів або обробку консенсусу. CertiK виявив вразливості через самостійне тестування на приватній багатовузловій мережі Besu та повідомив про них приватно команді проекту.
Besu вперше випустив версію 26.7.1 27 липня як оновлення безпеки та закликав користувачів оновитися. Випуск вирішив усі п'ять знахідок CertiK разом з окремими проблемами безпеки. Сторінка випуску Besu на GitHub ідентифікує 26.7.1 як оновлення, орієнтоване на безпеку, і відзначає CertiK та EF Security за відповідальне розкриття. Примітки до випуску також ввели обмеження, що впливають на фільтри JSON-RPC та підписки WebSocket.
Технічні деталі стали публічними 14 серпня, коли Besu опублікував чотири рекомендації, що охоплюють п'ять знахідок CertiK. Кожна рекомендація ідентифікувала версію 26.7.1 як виправлену версію. Тайминг означав, що оператори мали доступ до виправлення до того, як детальна інформація про слабкості стала публічною. Ця координована послідовність дала користувачам час для оновлення, зменшуючи неналежне розкриття деталей до того, як виправлення стало доступним.
CertiK повідомив про всі п'ять знахідок безпосередньо команді Besu. Дослідники також надали відтворювальні тестові набори, які Besu міг використовувати для перевірки поведінки. Обидві команди координувалися конфіденційно, поки Besu оцінював і виправляв проблеми. Вони оприлюднили технічну інформацію лише після того, як виправлена версія стала доступною, дотримуючись процесу відповідального розкриття, описаного в вихідному матеріалі.
CertiK виявив вразливості безпеки Besu під час самостійного дослідження, використовуючи свою методологію тестування Chain Scan. Робота проводилася на приватній багатовузловій тестовій мережі Besu. Дослідники вводили контрольовані збої через peer-to-peer, HTTP RPC, WebSocket RPC та консенсусні інтерфейси. Вони використовували ці тести для перевірки доступності та ризиків виснаження ресурсів в контрольованих умовах, а не через залучення клієнтів.
Дослідження не мало комерційного масштабу. CertiK оцінив п'ять знахідок від незначних до значних за серйозністю. Уражені області включали обробку оголошень блоків, буферизацію пропозицій консенсусу на майбутню висоту, обмеження підписок WebSocket та створення фільтрів JSON-RPC без ефективних обмежень. Ці області стосуються того, як вузол обробляє мережеві повідомлення, підписки, віддалені запити та дані, пов'язані з консенсусом.
У разі уражених конфігурацій слабкості могли споживати пам'ять вузла або доступні потоки. Цей тиск на ресурси міг заважати доступності вузла або обробці консенсусу. Два виправлення, видимі в випуску 26.7.1, додали обмеження для активних фільтрів JSON-RPC та підписок WebSocket, закриваючи шляхи для необмеженого зростання ресурсів. Besu закликав операторів перейти на виправлену версію, коли випустив оновлення.
Публікація Besu рекомендацій створила публічний запис про п'ять знахідок та їх виправлення. Примітки до випуску проекту також визнали CertiK та EF Security за їх відповідальні розкриття. Besu є відкритим клієнтом Ethereum, написаним на Java та ліцензованим під Apache 2.0, згідно з даними Linux Foundation Decentralized Trust. Проект підтримує випадки використання публічних та приватних мереж.
Besu слугує як клієнт виконання на Ethereum Mainnet та тестових мережах, а також підтримує приватні підприємницькі мережі. Він надає командний інтерфейс, JSON-RPC API та Plugin API для операцій вузлів та розширень. CertiK, заснований у 2017 році професорами з Єльського університету та Колумбійського університету, стверджує, що виявив більше 119 000 вразливостей та захистив понад 600 мільярдів доларів у цифрових активах у понад 150 країнах та регіонах.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Постачання Ripple Dollar досягло 2,369 мільярдів доларів, зростання частки Ethereum

Останнє інтерв'ю Тома Лі: Чотири каталізатори, які підштовхнуть ETH до зростання цього року

Відкриття азійських ринків та волатильність криптоактивів: як Nikkei 225, KOSPI та торгівля з використанням йени впливають на біткоїн

Чистий приплив до ETF на базі Ethereum склав 824 мільйони доларів за минулий тиждень, BlackRock ETHA очолив з 567 мільйонами доларів

Чистий приплив до ETF на базі Ethereum склав 824 мільйони доларів за минулий тиждень, BlackRock ETHA лідирує з 567 мільйонами доларів

Обсяг оподатковуваної криптовалютної діяльності в Кореї становить близько 15 трильйонів вон… 11-е місце серед країн-аналізу

Дохід від застосунку Robinhood Chain досяг 1,84 мільйона доларів, обсяги торгівлі DEX досягли історичного максимуму

Віталік Бутерін та Лін Чжі-Чен виступлять з ключовими доповідями на ETHTaipei 2026, безкоштовні квитки доступні для обмеженої реєстрації

Скорочення випуску Solana на 18,9 мільйона SOL... Експеримент з квантовою стійкістю BTC

Cronos зупинив мережу після експлуатації Tectonic, що вплинула на 75000000 доларів

Маск знову розпалює суперечку про безпеку біткоїна

Генеральний директор Джеремі Аллер заявляє, що Circle створила «платформу для фінансової системи Інтернету», але cirBTC має лише 40 BTC

Артур Хейс назвав великий криптоактив, який ринок сильно недооцінює

Ілан Шор, криптовалюта, санкції та нові фінансові маршрути

Прогноз ціни VeChain (VET): можливі зміни курсу до 2050 року

Паралельний розвиток цифрового євро Європейським центральним банком та приватними стабільними монетами

Міністерство фінансів США оголосило про розширення програми викупу довгострокових облігацій на 4 мільярди доларів

ETH: анатомія дефіциту

Купівля криптовалют в Бразилії: посібник пояснює правила, ризики та найкращі практики

Шин Вей пропонує можливості використання агентів Ethereum

Після того, як їхні моделі ШІ зламали реальні компанії, лабораторії ШІ закликають до посилення кіберзахисту

Американський борг: Grayscale виділяє 3 криптовалюти, які можуть отримати вигоду

DonAlt оцінює вплив Ethereum на ринок альткоїнів

Криптовалюта: Polygon пояснює, чому хардфорки Остін і Кіото були необхідні

Міністр Ізраїлю попереджає про військові дії у разі відновлення ядерних та ракетних програм Ірану

Відгуки про Miner Vps: перевірка Telegram-бота для оренди серверів під майнінг

JaredfromSubway.eth: Бот для атаки на сендвічі витягнув 295 мільйонів доларів, у червні вкрадено 7,5 мільйона доларів

Що таке Nillion (NIL)? Посібник з криптоактивів та сліпих обчислень

Revolut розпочинає тестування євро-стейблкоїна EURR






