Besu发布安全公告披露5项已修复漏洞,并对CertiK的负责任披露表示感谢

Besu于8月14日发布四份安全公告,公开了由CertiK发现的五项漏洞的技术细节,并确认这些漏洞已在7月27日发布的26.7.1版本中修复。CertiK通过Chain Scan对抗性测试方法自主发现这些漏洞,涉及区块公告处理、未来区块高度共识提案缓存、WebSocket订阅限制及未设置上限的JSON-RPC过滤器创建等问题,可能耗尽节点内存或线程资源。漏洞在修复版本发布后才公开,为节点运营方预留了升级时间。Besu在版本说明中对CertiK和EF Security的负责任披露表示感谢,并建议用户尽快升级。

总结

8月14日,Besu发布四份安全公告,公开了由CertiK发现的五项漏洞的技术细节,并确认这些漏洞已在7月27日发布的26.7.1版本中完成修复。Besu将该版本标记为安全更新,并建议用户尽快升级。

7月27日,Besu发布26.7.1版本,将其列为安全更新并建议用户尽快升级。除其他安全问题外,该版本还修复了CertiK报告的五项漏洞。8月14日,Besu进一步发布四份安全公告,披露相关技术细节,并在每份公告中明确将26.7.1列为修复版本。

据Besu披露,CertiK在发现漏洞后直接向Besu团队报告,并提供了可复现的概念验证测试框架。在Besu评估并修复期间,双方始终以保密方式开展协调。技术细节仅在修复版本发布后才对外公开,从而为节点运营方预留升级时间,同时避免不必要的风险暴露。

CertiK在采用Chain Scan对抗性测试方法开展自主研究期间发现了这些漏洞。研究人员在私有多节点Besu测试网络中,针对点对点通信、HTTP RPC、WebSocket RPC及共识相关接口引入受控异常,以评估节点可用性和资源耗尽风险。本次研究不涉及客户委托或任何商业项目。

CertiK将五项漏洞的严重性评定为轻微(Minor)至重大(Major)。相关问题涉及区块公告处理未来区块高度共识提案缓存WebSocket订阅限制,以及未设置上限的JSON-RPC过滤器创建。在特定配置下,这些漏洞可能耗尽节点的内存或线程资源,进而影响节点可用性或共识处理。

Besu此次发布安全公告,为节点运营方及更广泛的开源社区提供了关于五项漏洞及其在26.7.1版本中完成修复的公开记录。在版本说明中,Besu还分别对CertiK和EF Security的负责任披露表示感谢。

分享至:

作者:CertiK

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:CertiK如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
PANews APP
Strategy一周内从亏损超95亿美元转为盈利超47亿美元
PANews 快讯