Besu corrige vulnerabilidades de seguridad en la versión 26.7.1

ETH
cliente EthereumvulnerabilidadseguridadCertiKBesu
hace 1 horaFuente: crypto.news
Besu corrige vulnerabilidades de seguridad en la versión 26.7.1

Besu revela cinco fallas encontradas por CertiK después de corregirlas en la versión 26.7.1, publicada el 27 de julio.

Resumen

  • Besu corrigió cinco vulnerabilidades reportadas por CertiK en la versión 26.7.1 antes de publicar avisos técnicos completos públicamente después.
  • CertiK encontró riesgos de agotamiento de recursos en interfaces de red, RPC, WebSocket y consenso durante una investigación de seguridad independiente.
  • La divulgación coordinada dio a los operadores de Besu tiempo para actualizar antes de que la información detallada sobre las vulnerabilidades estuviera disponible públicamente.

Besu publicó avisos detallados el 14 de agosto que cubren cinco vulnerabilidades de seguridad de Besu encontradas por CertiK y corregidas en la versión 26.7.1, publicada el 27 de julio.

Los problemas afectaron al cliente Ethereum basado en Java en interfaces de igual a igual, RPC, WebSocket y orientadas al consenso. Bajo configuraciones afectadas, podrían agotar la memoria o la capacidad de subprocesos y alterar la disponibilidad del nodo o el procesamiento de consenso. CertiK encontró las fallas mediante pruebas autodirigidas en una red privada de múltiples nodos de Besu y las reportó de forma privada al equipo del proyecto.

Besu 26.7.1 publicado antes de los detalles técnicos

Besu publicó por primera vez la versión 26.7.1 el 27 de julio como una actualización de seguridad y instó a los usuarios a actualizar. La versión abordó los cinco hallazgos de CertiK junto con problemas de seguridad separados. La página de lanzamiento de GitHub de Besu identifica 26.7.1 como una actualización centrada en la seguridad y acredita a CertiK y EF Security por la divulgación responsable. Las notas de la versión también introdujeron límites que afectan los filtros JSON-RPC y las suscripciones WebSocket.

Los detalles técnicos se hicieron públicos el 14 de agosto, cuando Besu publicó cuatro avisos que cubren los cinco hallazgos de CertiK. Cada aviso identificó la versión 26.7.1 como la versión corregida. El momento significó que los operadores tuvieron acceso a la corrección antes de que la información detallada sobre las debilidades se hiciera pública. Esta secuencia coordinada dio a los usuarios tiempo para actualizar mientras reducía la exposición innecesaria a detalles antes de que la remediación estuviera disponible.

Divulgación coordinada y pruebas independientes

CertiK reportó los cinco hallazgos directamente al equipo de Besu. Los investigadores también proporcionaron arneses de prueba de concepto reproducibles que Besu podría usar para examinar el comportamiento. Los dos equipos coordinaron de manera confidencial mientras Besu evaluaba y remediaba los problemas. Hicieron pública la información técnica solo después de que la versión corregida estuviera disponible, siguiendo un proceso de divulgación responsable descrito en el material fuente.

CertiK identificó las vulnerabilidades de seguridad de Besu durante una investigación autodirigida utilizando su metodología de pruebas adversariales Chain Scan. El trabajo utilizó una red de prueba privada de múltiples nodos de Besu. Los investigadores introdujeron fallas controladas en interfaces de igual a igual, RPC HTTP, RPC WebSocket y orientadas al consenso. Usaron esas pruebas para examinar la disponibilidad y los riesgos de agotamiento de recursos bajo condiciones controladas en lugar de a través de un compromiso con el cliente.

Las vulnerabilidades de seguridad de Besu plantearon riesgos de recursos

La investigación no tuvo alcance comercial. CertiK calificó los cinco hallazgos de Menor a Mayor en severidad. Las áreas afectadas incluyeron el procesamiento de anuncios de bloques, el almacenamiento en búfer de propuestas de consenso de altura futura, los límites de suscripción WebSocket y la creación de filtros JSON-RPC sin límites efectivos. Estas áreas tocan cómo un nodo maneja mensajes de red, suscripciones, solicitudes remotas y datos relacionados con el consenso.

En configuraciones afectadas, las debilidades podrían consumir memoria del nodo o subprocesos disponibles. Esa presión de recursos podría interferir con la disponibilidad del nodo o el procesamiento de consenso. Dos remediaciones visibles en la versión 26.7.1 agregaron límites para filtros JSON-RPC activos y suscripciones WebSocket, cerrando rutas para el crecimiento ilimitado de recursos. Besu instó a los operadores a pasar a la versión corregida cuando publicó la actualización.

Los avisos agregan un registro público de remediación

La publicación de los avisos por parte de Besu creó un registro público de los cinco hallazgos y su remediación. Las notas de la versión del proyecto también reconocieron a CertiK y EF Security por sus respectivas divulgaciones responsables. Besu es un cliente Ethereum de código abierto escrito en Java y con licencia Apache 2.0, según Linux Foundation Decentralized Trust. El proyecto admite casos de uso de redes públicas y privadas.

Besu sirve como cliente de ejecución en la red principal de Ethereum y en las redes de prueba, además de soportar redes privadas empresariales. Proporciona una interfaz de línea de comandos, API JSON-RPC y API de complementos para operaciones de nodo y extensiones. CertiK, fundada en 2017 por profesores de la Universidad de Yale y la Universidad de Columbia, afirma haber detectado más de 119,000 vulnerabilidades y protegido más de $600 mil millones en activos digitales en más de 150 países y regiones.