披露:本内容由第三方提供。crypto.news及本文作者不认可本页提及的任何产品。用户应在采取任何相关行动前自行研究。
Besu在7月27日发布的26.7.1版本中修复了五项由CertiK发现的漏洞,随后公开了完整的技术公告。
摘要
Besu在26.7.1版本中修复了CertiK报告的五项漏洞,之后才公开详细技术公告。CertiK在独立安全研究中发现了涉及网络、RPC、WebSocket和共识接口的资源耗尽风险。协同披露使Besu运营者在详细漏洞信息公开前有时间升级。
Besu于8月14日发布详细公告,涵盖CertiK发现并在7月27日发布的26.7.1版本中修复的五项安全漏洞。这些问题影响了基于Java的以太坊客户端在点对点、RPC、WebSocket和共识接口方面的表现。在受影响配置下,它们可能耗尽内存或线程容量,破坏节点可用性或共识处理。
Besu先于技术细节发布26.7.1
Besu于7月27日首先发布26.7.1版本作为安全更新,并敦促用户升级。该版本解决了CertiK全部五项发现以及其他安全问题。Besu的GitHub发布页将26.7.1标识为安全重点更新,并致谢CertiK和EF Security负责任披露。发布说明还引入了影响JSON-RPC过滤器和WebSocket订阅的限制。
技术细节于8月14日公开,Besu发布了涵盖五项CertiK发现的三则公告。每则公告均将26.7.1标识为修复版本。这一时机意味着运营者在弱点详情公开前已可获得修复。
协同披露与独立测试
CertiK将所有五项发现直接报告给Besu团队,并提供可复现的概念验证测试工具。双方在Besu评估和修复期间保密协调,仅在补丁发布后公开技术信息。
CertiK在其自主研究中使用Chain Scan对抗测试方法,在私有多节点Besu测试网络上引入受控故障,检查可用性与资源耗尽风险。
资源风险
研究无商业目的。五项发现严重等级从次要到重大不等,涉及区块公告处理、未来高度共识提案缓冲、WebSocket订阅限制及无上限的JSON-RPC过滤器创建。受影响配置可能消耗节点内存或线程,干扰可用性。26.7.1中两项修复为JSON-RPC过滤器和WebSocket订阅增加了限制。
Besu敦促运营者升级至修复版本。公告构成了修复的公开记录,项目致谢CertiK与EF Security。
Besu为Linux基金会去中心化信托旗下的开源Java以太坊客户端,支持公链与私链。CertiK成立于2017年,称已发现超119,000项漏洞。
披露:本内容由第三方提供。crypto.news及本文作者不认可本页提及的任何产品。用户应自行研究。
