Вразливості безпеки Besu виправлено в версії 26.7.1

By: crypto.news|2026/08/21 15:04:55
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Besu розкриває п'ять вразливостей, виявлених CertiK, після їх виправлення у версії 26.7.1, випущеній 27 липня.

Резюме

  • Besu виправив п'ять вразливостей, про які повідомив CertiK, у версії 26.7.1, перш ніж опублікувати повні технічні рекомендації публічно пізніше.
  • CertiK виявив ризики виснаження ресурсів у мережевих, RPC, WebSocket та консенсусних інтерфейсах під час незалежного дослідження безпеки.
  • Координоване розкриття дало операторам Besu час для оновлення перед тим, як детальна інформація про вразливості стала доступною публічно.

Besu опублікував детальні рекомендації 14 серпня, в яких охоплюються п'ять вразливостей безпеки Besu, виявлених CertiK та виправлених у версії 26.7.1, випущеній 27 липня.

Проблеми вплинули на клієнт Ethereum на базі Java через інтерфейси peer-to-peer, RPC, WebSocket та консенсусу. У разі уражених конфігурацій вони могли виснажити пам'ять або потужність потоків, порушуючи доступність вузлів або обробку консенсусу. CertiK виявив вразливості через самостійне тестування на приватній багатовузловій мережі Besu та повідомив про них приватно команді проекту.

Besu вперше випустив версію 26.7.1 27 липня як оновлення безпеки та закликав користувачів оновитися. Випуск вирішив усі п'ять знахідок CertiK разом з окремими проблемами безпеки. Сторінка випуску Besu на GitHub ідентифікує 26.7.1 як оновлення, орієнтоване на безпеку, і відзначає CertiK та EF Security за відповідальне розкриття. Примітки до випуску також ввели обмеження, що впливають на фільтри JSON-RPC та підписки WebSocket.

Технічні деталі стали публічними 14 серпня, коли Besu опублікував чотири рекомендації, що охоплюють п'ять знахідок CertiK. Кожна рекомендація ідентифікувала версію 26.7.1 як виправлену версію. Тайминг означав, що оператори мали доступ до виправлення до того, як детальна інформація про слабкості стала публічною. Ця координована послідовність дала користувачам час для оновлення, зменшуючи неналежне розкриття деталей до того, як виправлення стало доступним.

CertiK повідомив про всі п'ять знахідок безпосередньо команді Besu. Дослідники також надали відтворювальні тестові набори, які Besu міг використовувати для перевірки поведінки. Обидві команди координувалися конфіденційно, поки Besu оцінював і виправляв проблеми. Вони оприлюднили технічну інформацію лише після того, як виправлена версія стала доступною, дотримуючись процесу відповідального розкриття, описаного в вихідному матеріалі.

CertiK виявив вразливості безпеки Besu під час самостійного дослідження, використовуючи свою методологію тестування Chain Scan. Робота проводилася на приватній багатовузловій тестовій мережі Besu. Дослідники вводили контрольовані збої через peer-to-peer, HTTP RPC, WebSocket RPC та консенсусні інтерфейси. Вони використовували ці тести для перевірки доступності та ризиків виснаження ресурсів в контрольованих умовах, а не через залучення клієнтів.

Дослідження не мало комерційного масштабу. CertiK оцінив п'ять знахідок від незначних до значних за серйозністю. Уражені області включали обробку оголошень блоків, буферизацію пропозицій консенсусу на майбутню висоту, обмеження підписок WebSocket та створення фільтрів JSON-RPC без ефективних обмежень. Ці області стосуються того, як вузол обробляє мережеві повідомлення, підписки, віддалені запити та дані, пов'язані з консенсусом.

У разі уражених конфігурацій слабкості могли споживати пам'ять вузла або доступні потоки. Цей тиск на ресурси міг заважати доступності вузла або обробці консенсусу. Два виправлення, видимі в випуску 26.7.1, додали обмеження для активних фільтрів JSON-RPC та підписок WebSocket, закриваючи шляхи для необмеженого зростання ресурсів. Besu закликав операторів перейти на виправлену версію, коли випустив оновлення.

Публікація Besu рекомендацій створила публічний запис про п'ять знахідок та їх виправлення. Примітки до випуску проекту також визнали CertiK та EF Security за їх відповідальні розкриття. Besu є відкритим клієнтом Ethereum, написаним на Java та ліцензованим під Apache 2.0, згідно з даними Linux Foundation Decentralized Trust. Проект підтримує випадки використання публічних та приватних мереж.

Besu слугує як клієнт виконання на Ethereum Mainnet та тестових мережах, а також підтримує приватні підприємницькі мережі. Він надає командний інтерфейс, JSON-RPC API та Plugin API для операцій вузлів та розширень. CertiK, заснований у 2017 році професорами з Єльського університету та Колумбійського університету, стверджує, що виявив більше 119 000 вразливостей та захистив понад 600 мільярдів доларів у цифрових активах у понад 150 країнах та регіонах.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Постачання Ripple Dollar досягло 2,369 мільярдів доларів, зростання частки Ethereum

Постачання стейблкоїна Ripple Dollar (RLUSD) досягло 2,369 мільярдів доларів на 31 серпня, зростаючи на Ethereum (ETH) в порівнянні з XRP Ledger (XRPL).

Останнє інтерв'ю Тома Лі: Чотири каталізатори, які підштовхнуть ETH до зростання цього року

Відкриття азійських ринків та волатильність криптоактивів: як Nikkei 225, KOSPI та торгівля з використанням йени впливають на біткоїн

На відкритті азійських ринків, коли зміцнюється єна, падають ф'ючерси на Nikkei 225 та KOSPI, а також змінюються відкриті позиції в криптоактивах, волатильність біткоїна може зрости.

Чистий приплив до ETF на базі Ethereum склав 824 мільйони доларів за минулий тиждень, BlackRock ETHA очолив з 567 мільйонами доларів

Чистий приплив до ETF на базі Ethereum склав 824 мільйони доларів за минулий тиждень, BlackRock ETHA лідирує з 567 мільйонами доларів

Обсяг оподатковуваної криптовалютної діяльності в Кореї становить близько 15 трильйонів вон… 11-е місце серед країн-аналізу

Обсяг оподатковуваної криптовалютної діяльності в Кореї виявився на високих позиціях серед основних країн світу. Згідно з "Крипто податковим звітом", опублікованим Chainalysis 31 серпня, у 2025 році обсяг оподатковуваної криптовалютної діяльності в світі перевищить 457 мільярдів доларів.
...

Вміст

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]