« Tüm yayınlar

CertiK, Ethereum'un Besu İstemcisinde Beş DoS Açığı Buldu

CertiK, Ethereum'un Besu istemcisinde beş DoS açığı buldu; açıklar 26.7.1 sürümünde giderildi, ayrıntılar iki hafta sonra yayımlandı.

CertiK, Ethereum'un dört büyük yürütme istemcisinden biri olan Hyperledger Besu'da beş güvenlik açığı tespit etti; tümü 27 Temmuz'da yayınlanan 26.7.1 sürümünde giderildi, ayrıntılı danışma belgeleri ise 14 Ağustos'ta yayımlandı. Açıkların her biri, kimlik doğrulaması gerektirmeyen bir eş düğümün devp2p, BFT konsensüs mesajlaşması, WebSocket abonelikleri veya JSON-RPC filtreleri üzerinden bir düğümün bellek veya iş parçacığı kapasitesini tüketmesine izin veriyordu; hırsızlık ya da sahte blok üretimi söz konusu değildi.

En kritik bulgu Yüksek olarak derecelendirildi ve eth/68 el sıkışmasını kullanarak Besu'nun tek bir eşten gelen isteklerle sınırsız blok getirme işi zamanlamasına neden oluyordu; eşleşme devre dışı bırakılamadığı için operatörlerin kapatabileceği bir yapılandırma seçeneği yoktu. İkinci bir açık ise Besu'nun BFT mesaj tamponunun mesaj sayısını sınırlarken boyutunu sınırlamadığını, bu yüzden aşırı büyük ileri-yükseklik önerilerinin doğrulayıcının yığınını tüketip konsensüsü durdurabildiğini gösterdi.

Besu, Ethereum'un yürütme katmanı düğümlerinin yaklaşık yüzde 7,5'ini elinde tutarak Geth, Nethermind ve Reth'in ardından azınlık istemci konumunda; bu durum etki alanını sınırlasa da düzeltmenin değerini azaltmıyor, çünkü bunlar tam olarak Ethereum'un çoklu istemci tasarımının önlemeyi amaçladığı erişilebilirlik hatalarıdır. Sessiz yama sürümü ile ayrıntılı danışma belgeleri arasındaki 18 günlük süre, operatörlere teknik detaylar kamuya açıklanmadan önce güncelleme yapma fırsatı tanıyan standart koordineli açıklama uygulamasını yansıtıyor.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz