Besu는 5개의 보안 취약점을 수정했습니다: 버전 26.7.1이 7월 27일에 출시되었습니다
이더리움 클라이언트 Besu는 7월 27일에 발표된 26.7.1 버전에서 블록체인 보안 회사 CertiK가 발견한 5개의 보안 취약점을 수정하였으며, 8월 14일에 4개의 상세 보안 공지를 발표하였습니다. 취약점 세부 사항은 노드 운영자가 업그레이드 배포를 완료할 수 있도록 지연 공개되었습니다.
CertiK의 보안 엔지니어링 총괄 이사이자 수석 감사 파트너인 Jialiang Chang은 패치 선행, 세부 사항 후치를 통해 18일의 완충 기간을 제공하여 노드 운영자가 영향을 받는 배포를 식별하고, 새로운 버전을 테스트하며, 검증자 또는 동맹 참여자가 업그레이드를 완료할 수 있도록 조정할 수 있다고 밝혔습니다. 관련 취약점은 블록 방송 처리, 미래 높이 합의 제안 캐시, WebSocket 구독 제한 및 JSON-RPC 필터 생성과 관련이 있습니다. 수정되지 않을 경우 공격자는 노드 메모리 또는 스레드 자원을 소모하여 노드 가용성 및 합의 처리에 영향을 미칠 수 있습니다.
CertiK는 Chain Scan 방법을 통해 개인 다중 노드 테스트 네트워크에서 피어 투 피어, HTTP RPC, WebSocket RPC 및 합의 인터페이스에 대한 대항 테스트를 수행하고 Besu 팀에 재현 가능한 테스트 도구를 제공하였습니다. CertiK는 공공 체인 네트워크에 대한 24시간 다중 노드 테스트를 확대하기 위해 Chain Scan을 업데이트하고 있습니다.






