Besu 26.7.1 виправляє вразливості безпеки

ETH
клієнт EthereumвразливістьбезпекаCertiKBesu
1 годину томуДжерело: crypto.news
Besu 26.7.1 виправляє вразливості безпеки

Besu розкриває п'ять знайдених CertiK вразливостей після їх виправлення у версії 26.7.1, випущеній 27 липня.

Підсумок

  • Besu виправив п'ять вразливостей, виявлених CertiK, у версії 26.7.1 перед публікацією повних технічних рекомендацій.
  • CertiK виявив ризики виснаження ресурсів у мережевих, RPC, WebSocket та консенсусних інтерфейсах під час незалежного дослідження безпеки.
  • Скоординоване розкриття дало операторам Besu час для оновлення до того, як детальна інформація про вразливості стала загальнодоступною.

Besu опублікував детальні рекомендації 14 серпня, що охоплюють п'ять вразливостей безпеки Besu, знайдених CertiK, і виправлених у версії 26.7.1, випущеній 27 липня.

Проблеми вплинули на клієнт Ethereum на основі Java у однорангових, RPC, WebSocket та консенсусних інтерфейсах. За відповідних конфігурацій вони могли виснажити пам'ять або ємність потоків і порушити доступність вузла або обробку консенсусу. CertiK виявив ці недоліки через самостійне тестування на приватній багатовузловій мережі Besu і повідомив про них приватно команді проєкту.

Besu 26.7.1 випущено до технічних деталей

Besu спочатку випустив версію 26.7.1 27 липня як оновлення безпеки та закликав користувачів оновитися. Реліз вирішив усі п'ять знахідок CertiK разом з окремими проблемами безпеки. Сторінка релізу Besu на GitHub визначає 26.7.1 як оновлення, орієнтоване на безпеку, і відзначає CertiK та EF Security за відповідальне розкриття. Примітки до релізу також ввели обмеження, що впливають на фільтри JSON-RPC та підписки WebSocket.

Технічні деталі стали публічними 14 серпня, коли Besu опублікував чотири рекомендації, що охоплюють п'ять знахідок CertiK. Кожна рекомендація визначала версію 26.7.1 як виправлений реліз. Такий час означав, що оператори мали доступ до виправлення до того, як детальна інформація про слабкі місця стала публічною. Ця скоординована послідовність дала користувачам час для оновлення, зменшуючи непотрібний вплив деталей до доступності виправлення.

Скоординоване розкриття та незалежне тестування

CertiK повідомив про всі п'ять знахідок безпосередньо команді Besu. Дослідники також надали відтворювані тестові стенди для підтвердження концепції, які Besu міг використовувати для вивчення поведінки. Дві команди координували конфіденційно, поки Besu оцінював та усував проблеми. Вони зробили технічну інформацію публічною лише після того, як виправлений реліз став доступним, дотримуючись процесу відповідального розкриття, описаного в джерелі.

CertiK виявив вразливості безпеки Besu під час самостійного дослідження з використанням методології адверсаріального тестування Chain Scan. Робота використовувала приватну багатовузлову тестову мережу Besu. Дослідники вводили контрольовані збої в однорангових, HTTP RPC, WebSocket RPC та консенсусних інтерфейсах. Вони використовували ці тести для вивчення ризиків доступності та виснаження ресурсів у контрольованих умовах, а не через залучення клієнта.

Вразливості безпеки Besu підвищили ризики ресурсів

Дослідження не мало комерційного обсягу. CertiK оцінив п'ять знахідок від Незначних до Значних за серйозністю. Постраждалі області включали обробку оголошень блоків, буферизацію пропозицій консенсусу майбутньої висоти, обмеження підписок WebSocket та створення фільтрів JSON-RPC без ефективних обмежень. Ці області стосуються того, як вузол обробляє мережеві повідомлення, підписки, віддалені запити та дані, пов'язані з консенсусом.

За відповідних конфігурацій слабкі місця могли споживати пам'ять вузла або доступні потоки. Цей тиск на ресурси міг заважати доступності вузла або обробці консенсусу. Два виправлення, видимі у релізі 26.7.1, додали обмеження для активних фільтрів JSON-RPC та підписок WebSocket, закриваючи шляхи для необмеженого зростання ресурсів. Besu закликав операторів перейти на виправлену версію, коли випустив оновлення.

Рекомендації додають публічний запис виправлення

Публікація рекомендацій Besu створила публічний запис п'яти знахідок та їх виправлення. Примітки до релізу проєкту також відзначили CertiK та EF Security за їх відповідальне розкриття. Besu — це клієнт Ethereum з відкритим кодом, написаний на Java та ліцензований під Apache 2.0, згідно з Linux Foundation Decentralized Trust. Проєкт підтримує випадки використання публічних та приватних мереж.

Besu служить клієнтом виконання в основній мережі Ethereum та тестових мережах, а також підтримує корпоративні приватні мережі. Він надає інтерфейс командного рядка, JSON-RPC API та Plugin API для роботи з вузлами та розширень. CertiK, заснована в 2017 році професорами Єльського університету та Колумбійського університету, стверджує, що виявила понад 119 000 вразливостей та захистила понад 600 мільярдів доларів цифрових активів у понад 150 країнах і регіонах.