Besu 在 7 月 27 日发布的 26.7.1 版本中修复了 CertiK 发现的五个漏洞后,公开了这些漏洞的详细信息。
摘要
- Besu 在 26.7.1 版本中修复了 CertiK 报告的五个漏洞,之后才公开发布了完整的技术公告。
- CertiK 在独立安全研究中发现了网络、RPC、WebSocket 和共识接口中的资源耗尽风险。
- 协调披露使 Besu 运营商在详细漏洞信息公开之前有时间升级。
Besu 于 8 月 14 日发布了详细公告,涵盖了 CertiK 发现的五个 Besu 安全漏洞,这些漏洞已在 7 月 27 日发布的26.7.1 版本中修复。
这些问题影响了基于 Java 的以太坊客户端的点对点、RPC、WebSocket 和共识接口。在受影响的配置下,它们可能耗尽内存或线程容量,并破坏节点可用性或共识处理。CertiK 通过在私有多节点 Besu 网络上进行自主测试发现了这些漏洞,并私下报告给了项目团队。
Besu 26.7.1 在技术细节公开前发布
Besu 于 7 月 27 日首次发布 26.7.1 版本作为安全更新,并敦促用户升级。该版本解决了 CertiK 的所有五个发现以及其他安全问题。Besu 的 GitHub 发布页面将 26.7.1 标识为安全重点更新,并感谢 CertiK 和 EF Security 的负责任披露。发布说明还引入了影响 JSON-RPC 过滤器和 WebSocket 订阅的限制。
技术细节于 8 月 14 日公开,当时 Besu 发布了四份公告,涵盖 CertiK 的五个发现。每份公告都将 26.7.1 版本标识为已修补的版本。这一时间安排意味着运营商在弱点详细信息公开之前就能获得修复。这种协调顺序让用户有时间升级,同时减少了在修复可用之前不必要地暴露细节的风险。
协调披露与独立测试
CertiK 将所有五个发现直接报告给了 Besu 团队。研究人员还提供了可复现的概念验证测试工具,Besu 可以使用这些工具来检查行为。两个团队在 Besu 评估和修复问题期间进行了保密协调。他们仅在修补版本可用后才公开技术信息,遵循了源材料中描述的负责任披露流程。
CertiK 使用其 Chain Scan 对抗性测试方法在自主研究中识别了Besu安全漏洞。这项工作使用了私有多节点 Besu 测试网络。研究人员在点对点、HTTP RPC、WebSocket RPC 和共识接口中引入了受控故障。他们使用这些测试在受控条件下检查可用性和资源耗尽风险,而不是通过客户参与。
Besu 安全漏洞引发资源风险
该研究没有商业范围。CertiK 将五个发现评为从低到高的严重性。受影响的领域包括区块公告处理、未来高度共识提案的缓冲、WebSocket 订阅限制以及没有有效上限的 JSON-RPC 过滤器创建。这些领域涉及节点如何处理网络消息、订阅、远程请求和共识相关数据。
在受影响的配置中,这些弱点可能消耗节点内存或可用线程。这种资源压力可能干扰节点可用性或共识处理。26.7.1 版本中可见的两项修复为活动 JSON-RPC 过滤器和 WebSocket 订阅添加了限制,关闭了无界资源增长的路径。Besu 在发布更新时敦促运营商迁移到已修补的版本。
公告增加了修复的公开记录
Besu 发布公告为五个发现及其修复创建了公开记录。项目的发布说明也感谢了 CertiK 和 EF Security 各自的负责任披露。根据 Linux 基金会去中心化信托,Besu 是一个用 Java 编写的开源以太坊客户端,采用 Apache 2.0 许可证。该项目支持公共和私有网络用例。
Besu 作为以太坊主网和测试网上的执行客户端,同时也支持企业私有网络。它提供了命令行界面、JSON-RPC API 和插件 API,用于节点操作和扩展。CertiK 由耶鲁大学和哥伦比亚大学的教授于 2017 年创立,声称已检测到超过 119,000 个漏洞,并在 150 多个国家和地区保护了超过 6000 亿美元的数字资产。






