Besu发布安全公告披露5项已修复漏洞,并对CertiK的负责任披露表示感谢
Tin tức từ Odaily: Mới đây, Besu đã công bố bốn bản tin bảo mật, tiết lộ năm lỗ hổng do CertiK phát hiện cùng với việc khắc phục các lỗ hổng này. Tất cả các lỗ hổng liên quan đã được sửa trong phiên bản Besu 26.7.1 phát hành vào ngày 27 tháng 7, và chi tiết kỹ thuật đã được công khai chính thức vào ngày 14 tháng 8.
Các lỗ hổng liên quan đến việc xử lý thông báo khối, bộ nhớ cache đề xuất đồng thuận cho chiều cao khối trong tương lai, giới hạn đăng ký WebSocket và việc tạo bộ lọc JSON-RPC không có giới hạn. Trong các cấu hình cụ thể, kẻ tấn công có thể lợi dụng điều này để liên tục tiêu hao bộ nhớ hoặc tài nguyên luồng của nút, ảnh hưởng đến tính khả dụng của nút hoặc xử lý đồng thuận.
Các lỗ hổng này được phát hiện trong nghiên cứu đối kháng Chain Scan do CertiK tự triển khai, dựa trên mạng thử nghiệm Besu đa nút riêng tư, không liên quan đến việc khách hàng ủy thác hoặc các dự án thương mại. CertiK sau đó đã gửi toàn bộ lỗ hổng và khung kiểm thử bằng chứng khái niệm có thể tái tạo cho Besu, đồng thời phối hợp bảo mật chặt chẽ với họ trước khi phát hành phiên bản sửa lỗi. Besu đã bày tỏ lòng biết ơn đối với CertiK và EF Security vì đã tiết lộ có trách nhiệm trong ghi chú phát hành của mình.
