Besu发布安全公告披露5项已修复漏洞,并对CertiK的负责任披露表示感谢

현재 언어 번역이 없어 원문을 표시합니다.
8月14日,Besu发布四份安全公告,公开了由CertiK发现的五项漏洞的技术细节,并确认这些漏洞已在7月27日发布的26.7.1版本中完成修复。Besu将该版本标记为安全更新,并建议用户尽快升级。

8月14日,Besu发布四份安全公告,公开了由CertiK发现的五项漏洞的技术细节,并确认这些漏洞已在7月27日发布的26.7.1版本中完成修复。Besu将该版本标记为安全更新,并建议用户尽快升级。

7月27日,Besu发布26.7.1版本,将其列为安全更新并建议用户尽快升级。除其他安全问题外,该版本还修复了CertiK报告的五项漏洞。8月14日,Besu进一步发布四份安全公告,披露相关技术细节,并在每份公告中明确将26.7.1列为修复版本。

据Besu披露,CertiK在发现漏洞后直接向Besu团队报告,并提供了可复现的概念验证测试框架。在Besu评估并修复期间,双方始终以保密方式开展协调。技术细节仅在修复版本发布后才对外公开,从而为节点运营方预留升级时间,同时避免不必要的风险暴露。

CertiK在采用Chain Scan对抗性测试方法开展自主研究期间发现了这些漏洞。研究人员在私有多节点Besu测试网络中,针对点对点通信、HTTP RPC、WebSocket RPC及共识相关接口引入受控异常,以评估节点可用性和资源耗尽风险。本次研究不涉及客户委托或任何商业项目。

CertiK将五项漏洞的严重性评定为轻微(Minor)至重大(Major)。相关问题涉及区块公告处理未来区块高度共识提案缓存WebSocket订阅限制,以及未设置上限的JSON-RPC过滤器创建。在特定配置下,这些漏洞可能耗尽节点的内存或线程资源,进而影响节点可用性或共识处理。

Besu此次发布安全公告,为节点运营方及更广泛的开源社区提供了关于五项漏洞及其在26.7.1版本中完成修复的公开记录。在版本说明中,Besu还分别对CertiK和EF Security的负责任披露表示感谢。

공유하기:

작성자: CertiK

이 글은 PANews 입주 칼럼니스트의 관점으로, PANews의 입장을 대표하지 않으며 법적 책임을 지지 않습니다.

글 및 관점은 투자 조언을 구성하지 않습니다

이미지 출처: CertiK. 권리 침해가 있을 경우 저자에게 삭제를 요청해 주세요.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
Strategy는 일주일 만에 95억 달러 이상 손실에서 47억 달러 이상 이익으로 전환했다
PANews 속보