Besu исправил 5 уязвимостей безопасности: версия 26.7.1 была выпущена 27 июля
ChainCatcher сообщает, что клиент Ethereum Besu исправил 5 уязвимостей безопасности, обнаруженных компанией CertiK, в версии 26.7.1, выпущенной 27 июля, и 14 августа были опубликованы 4 подробных уведомления о безопасности. Подробности уязвимостей будут раскрыты позже, чтобы операторы узлов могли завершить развертывание обновлений.
Директор по безопасности и старший партнер по аудиту CertiK Джиалианг Чан заявил, что такая организация, при которой патчи предоставляются заранее, а детали позже, обеспечивает 18-дневный буферный период, в течение которого операторы узлов могут идентифицировать затронутые развертывания, протестировать новую версию и координировать обновление с валидаторами или участниками альянса. Соответствующие уязвимости касаются обработки широковещательной передачи блоков, кэширования предложений консенсуса будущей высоты, ограничений подписки WebSocket и создания фильтров JSON-RPC. Если уязвимости не будут исправлены, злоумышленники могут исчерпать ресурсы памяти или потоков узла, что повлияет на доступность узла и обработку консенсуса.
CertiK проводит противостоящее тестирование точка-точка, HTTP RPC, WebSocket RPC и интерфейса консенсуса в частной многосетевой тестовой сети с помощью метода Chain Scan и предоставляет команде Besu инструменты для воспроизводимого тестирования. CertiK обновляет Chain Scan, чтобы расширить круглосуточное многосетевое тестирование для публичных сетей.






