Исправлены уязвимости безопасности в Besu версии 26.7.1

ETH
клиент EthereumуязвимостьбезопасностьCertiKBesu
1 час назадИсточник: crypto.news
Исправлены уязвимости безопасности в Besu версии 26.7.1

Besu раскрывает пять ошибок, найденных CertiK, после их исправления в версии 26.7.1, выпущенной 27 июля.

Резюме

  • Besu исправил пять уязвимостей, сообщенных CertiK, в версии 26.7.1, прежде чем публиковать полные технические рекомендации.
  • CertiK обнаружила риски исчерпания ресурсов в сетевых, RPC, WebSocket и консенсусных интерфейсах в ходе независимого исследования безопасности.
  • Скоординированное раскрытие дало операторам Besu время для обновления до того, как подробная информация об уязвимостях стала общедоступной.

Besu опубликовал подробные рекомендации 14 августа, охватывающие пять уязвимостей безопасности Besu, найденных CertiK и исправленных в версии 26.7.1, выпущенной 27 июля.

Проблемы затрагивали Java-клиент Ethereum в одноранговых, RPC, WebSocket и консенсусных интерфейсах. При затронутых конфигурациях они могли исчерпать память или емкость потоков и нарушить доступность узла или обработку консенсуса. CertiK обнаружила ошибки в ходе самостоятельного тестирования на частной многоузловой сети Besu и сообщила о них конфиденциально команде проекта.

Besu 26.7.1 выпущена до раскрытия технических деталей

Besu впервые выпустила версию 26.7.1 27 июля как обновление безопасности и призвала пользователей обновиться. Релиз устранил все пять находок CertiK, а также отдельные проблемы безопасности. Страница релиза Besu на GitHub идентифицирует 26.7.1 как обновление, ориентированное на безопасность, и благодарит CertiK и EF Security за ответственное раскрытие. Примечания к выпуску также ввели ограничения, затрагивающие фильтры JSON-RPC и подписки WebSocket.

Технические детали стали общедоступными 14 августа, когда Besu опубликовал четыре рекомендации, охватывающие пять находок CertiK. Каждая рекомендация идентифицировала версию 26.7.1 как исправленный релиз. Время означало, что операторы имели доступ к исправлению до того, как подробная информация о слабостях стала публичной. Эта скоординированная последовательность дала пользователям время для обновления, снижая ненужное раскрытие деталей до доступности исправления.

Скоординированное раскрытие и независимое тестирование

CertiK сообщила обо всех пяти находках непосредственно команде Besu. Исследователи также предоставили воспроизводимые proof-of-concept тестовые стенды, которые Besu мог использовать для изучения поведения. Две команды координировали конфиденциально, пока Besu оценивала и устраняла проблемы. Они сделали техническую информацию публичной только после того, как исправленный релиз стал доступен, следуя процессу ответственного раскрытия, описанному в исходном материале.

CertiK выявила уязвимости безопасности Besu в ходе самостоятельного исследования с использованием методологии adversarial-тестирования Chain Scan. Работа использовала частную многоузловую тестовую сеть Besu. Исследователи вводили контролируемые сбои в одноранговых, HTTP RPC, WebSocket RPC и консенсусных интерфейсах. Они использовали эти тесты для изучения рисков доступности и исчерпания ресурсов в контролируемых условиях, а не в рамках клиентского взаимодействия.

Уязвимости безопасности Besu создавали риски для ресурсов

Исследование не имело коммерческого охвата. CertiK оценила пять находок от незначительных до серьезных по степени тяжести. Затронутые области включали обработку объявлений блоков, буферизацию предложений консенсуса будущей высоты, ограничения подписок WebSocket и создание фильтров JSON-RPC без эффективных ограничений. Эти области касаются того, как узел обрабатывает сетевые сообщения, подписки, удаленные запросы и данные, связанные с консенсусом.

В затронутых конфигурациях слабости могли потреблять память узла или доступные потоки. Это давление на ресурсы могло мешать доступности узла или обработке консенсуса. Два исправления, видимые в релизе 26.7.1, добавили ограничения для активных фильтров JSON-RPC и подписок WebSocket, закрывая пути для неограниченного роста ресурсов. Besu призвала операторов перейти на исправленную версию при выпуске обновления.

Рекомендации добавляют публичную запись об устранении

Публикация рекомендаций Besu создала публичную запись о пяти находках и их устранении. Примечания к выпуску проекта также признали CertiK и EF Security за их ответственное раскрытие. Besu — это клиент Ethereum с открытым исходным кодом, написанный на Java и лицензированный под Apache 2.0, согласно Linux Foundation Decentralized Trust. Проект поддерживает случаи использования публичных и частных сетей.

Besu служит в качестве клиента исполнения в основной сети Ethereum и тестовых сетях, а также поддерживает корпоративные частные сети. Он предоставляет интерфейс командной строки, JSON-RPC API и Plugin API для управления узлами и расширений. CertiK, основанная в 2017 году профессорами Йельского университета и Колумбийского университета, утверждает, что обнаружила более 119 000 уязвимостей и защитила цифровые активы на сумму более 600 миллиардов долларов в более чем 150 странах и регионах.