Besu 26.7.1 版本修复安全漏洞

ETH
以太坊客户端漏洞安全CertiKBesu
1 小時前來源: crypto.news
Besu 26.7.1 版本修复安全漏洞

Besu 在 7 月 27 日發布的 26.7.1 版本中修補了 CertiK 發現的五個漏洞後,公開了這些漏洞的詳細資訊。

摘要

  • Besu 在 26.7.1 版本中修復了 CertiK 報告的五個漏洞,之後才公開完整的技術公告。
  • CertiK 在獨立安全研究中發現了網路、RPC、WebSocket 和共識介面上的資源耗盡風險。
  • 協調披露讓 Besu 運營商在詳細漏洞資訊公開之前有時間升級。

Besu 於 8 月 14 日發布了詳細公告,涵蓋 CertiK 發現並在 7 月 27 日發布的 26.7.1 版本中修復的五個 Besu 安全漏洞。

這些問題影響了基於 Java 的以太坊用戶端的點對點、RPC、WebSocket 和共識介面。在受影響的配置下,它們可能耗盡記憶體或執行緒容量,並干擾節點可用性或共識處理。CertiK 透過在私有、多節點 Besu 網路上進行自主測試發現了這些漏洞,並私下報告給專案團隊。

Besu 26.7.1 在技術細節公開前發布

Besu 於 7 月 27 日首次發布 26.7.1 版本作為安全更新,並敦促用戶升級。該版本解決了 CertiK 的所有五項發現以及其他安全問題。Besu 的 GitHub 發布頁面將 26.7.1 標識為安全重點更新,並感謝 CertiK 和 EF Security 的負責任披露。發布說明還引入了影響 JSON-RPC 過濾器和 WebSocket 訂閱的限制。

技術細節於 8 月 14 日公開,當時 Besu 發布了四份公告,涵蓋 CertiK 的五項發現。每份公告都將 26.7.1 版本標識為已修補的版本。這個時間安排意味著運營商在弱點詳細資訊公開之前就能獲得修復。這種協調順序讓用戶有時間升級,同時在修復可用之前減少不必要的細節暴露。

協調披露與獨立測試

CertiK 直接向 Besu 團隊報告了所有五項發現。研究人員還提供了可重現的概念驗證測試工具,Besu 可用來檢查行為。兩個團隊在 Besu 評估和修復問題期間進行了保密協調。他們僅在修補版本可用後才公開技術資訊,遵循了來源資料中描述的負責任披露流程。

CertiK 在自主研究中使用其 Chain Scan 對抗性測試方法識別了 Besu 安全漏洞。該工作使用了私有、多節點的 Besu 測試網路。研究人員在點對點、HTTP RPC、WebSocket RPC 和共識介面上引入了受控故障。他們使用這些測試在受控條件下檢查可用性和資源耗盡風險,而不是透過客戶參與。

Besu 安全漏洞引發資源風險

該研究沒有商業範圍。CertiK 將這五項發現的嚴重性評為從 Minor 到 Major。受影響的領域包括區塊公告處理、未來高度共識提案的緩衝、WebSocket 訂閱限制,以及沒有有效上限的 JSON-RPC 過濾器建立。這些領域涉及節點如何處理網路訊息、訂閱、遠端請求以及與共識相關的資料。

在受影響的配置中,這些弱點可能消耗節點記憶體或可用執行緒。這種資源壓力可能干擾節點可用性或共識處理。26.7.1 版本中可見的兩項修復為活動的 JSON-RPC 過濾器和 WebSocket 訂閱增加了限制,關閉了無界資源增長的路徑。Besu 在發布更新時敦促運營商升級到已修補的版本。

公告增加了修復的公開記錄

Besu 發布公告為這五項發現及其修復建立了公開記錄。專案的發布說明也感謝了 CertiK 和 EF Security 的負責任披露。根據 Linux Foundation Decentralized Trust,Besu 是一個用 Java 編寫的開源以太坊用戶端,根據 Apache 2.0 許可。該專案支援公共和私有網路用例。

Besu 在以太坊主網和測試網上作為執行客戶端,同時也支持企業私有網絡。它提供了命令行界面、JSON-RPC API 和 Plugin API 用於節點操作和擴展。CertiK 由耶魯大學和哥倫比亞大學的教授於 2017 年創立,據稱已檢測到超過 119,000 個漏洞,並保護了 150 多個國家和地區的超過 6000 億美元的數字資產。