以太坊执行客户端 Besu 于 7 月 27 日发布了 26.7.1 安全更新版本,修复了由区块链安全公司 CertiK 发现的五个安全漏洞。在修复完成后,Besu 于 8 月 14 日公开了详细的技术公告,披露了这些漏洞的细节。
据官方公告,CertiK 通过自主研究,使用其 Chain Scan 对抗性测试方法,在私有多节点 Besu 测试网络上发现了这些漏洞。漏洞涉及点对点网络、HTTP RPC、WebSocket RPC 以及共识接口,可能导致节点内存或线程资源耗尽,进而影响节点可用性或共识处理。
五个漏洞的严重程度从“轻微”到“严重”不等,具体包括区块公告处理、未来高度共识提案缓冲、WebSocket 订阅限制以及 JSON-RPC 过滤器创建未设上限等问题。在 26.7.1 版本中,Besu 已为活跃的 JSON-RPC 过滤器和 WebSocket 订阅添加了限制,从而关闭了资源无限制增长的路径。
CertiK 向 Besu 团队私下报告了所有五个漏洞,并提供了可复现的概念验证测试工具。双方在 Besu 评估和修复期间保持机密协调,直到补丁版本发布后才公开技术细节,遵循了负责任的披露流程。
Besu 是一个基于 Java 的开源以太坊客户端,采用 Apache 2.0 许可证,由 Linux 基金会去中心化信托支持。它既支持以太坊主网和测试网作为执行客户端,也支持企业私有网络。该客户端提供命令行界面、JSON-RPC API 和插件 API 用于节点操作和扩展。
CertiK 成立于 2017 年,由耶鲁大学和哥伦比亚大学教授创立,声称已检测超过 119,000 个漏洞,保护了超过 6000 亿美元的数字资产,覆盖 150 多个国家和地区。
免责声明:本文内容由第三方提供。crypto.news 及本文作者均不认可页面中提到的任何产品。用户在采取任何与公司相关的行动之前应自行进行调研。
