Besu پنج آسیبپذیری شناساییشده توسط CertiK را پس از اصلاح در نسخه 26.7.1 که در تاریخ 27 ژوئیه منتشر شد، افشا کرد.
خلاصه
Besu مشاورههای دقیقی را در تاریخ 14 اوت منتشر کرد که پنج آسیبپذیری امنیتی Besu را که توسط CertiK شناسایی و در نسخه 26.7.1 برطرف شده بود، پوشش میدهد. این نسخه در تاریخ 27 ژوئیه منتشر شد.
این مشکلات بر روی کلاینت اتریوم مبتنی بر جاوا در رابطهای همتا به همتا، RPC، WebSocket و اجماع تأثیر گذاشت. در پیکربندیهای تحت تأثیر، این مشکلات میتوانستند حافظه یا ظرفیت رشته را مصرف کرده و در دسترس بودن گره یا پردازش اجماع را مختل کنند. CertiK این آسیبپذیریها را از طریق آزمایشهای خود هدایتشده در یک شبکه خصوصی چندگرهای Besu شناسایی کرده و بهصورت خصوصی به تیم پروژه گزارش داد.
Besu اولین بار نسخه 26.7.1 را در تاریخ 27 ژوئیه بهعنوان یک بهروزرسانی امنیتی منتشر کرد و از کاربران خواست تا بهروزرسانی کنند. این نسخه به تمام پنج یافته CertiK و همچنین مشکلات امنیتی جداگانه رسیدگی کرد. صفحه انتشار GitHub Besu نسخه 26.7.1 را بهعنوان یک بهروزرسانی متمرکز بر امنیت شناسایی کرده و به CertiK و EF Security برای افشای مسئولانه اعتبار میدهد. یادداشتهای انتشار همچنین محدودیتهایی را در مورد فیلترهای JSON-RPC و اشتراکهای WebSocket معرفی کردند.
جزئیات فنی در تاریخ 14 اوت عمومی شد، زمانی که Besu چهار مشاوره را منتشر کرد که پنج یافته CertiK را پوشش میدهد. هر مشاوره نسخه 26.7.1 را بهعنوان نسخه اصلاحشده شناسایی کرد. این زمانبندی به این معنی بود که اپراتورها قبل از اینکه اطلاعات دقیق در مورد ضعفها بهصورت عمومی در دسترس قرار گیرد، به اصلاح دسترسی داشتند. این توالی هماهنگ به کاربران زمان داد تا بهروزرسانی کنند و در عین حال از افشای غیرضروری جزئیات قبل از در دسترس بودن اصلاح جلوگیری کرد.
CertiK تمام پنج یافته را بهطور مستقیم به تیم Besu گزارش داد. محققان همچنین مجموعههای آزمایشی قابل تکرار را ارائه کردند که Besu میتوانست از آنها برای بررسی رفتار استفاده کند. دو تیم بهطور محرمانه هماهنگ شدند در حالی که Besu مشکلات را ارزیابی و اصلاح کرد. آنها تنها پس از در دسترس بودن نسخه اصلاحشده، اطلاعات فنی را عمومی کردند و از یک فرآیند افشای مسئولانه که در منبع توصیف شده بود، پیروی کردند.
CertiK آسیبپذیریهای امنیتی Besu را در حین تحقیق خود هدایتشده با استفاده از روششناسی آزمایش متخاصم Chain Scan شناسایی کرد. این کار از یک شبکه آزمایشی خصوصی چندگرهای Besu استفاده کرد. محققان خطاهای کنترلشدهای را در رابطهای همتا به همتا، HTTP RPC، WebSocket RPC و اجماع معرفی کردند. آنها از این آزمایشها برای بررسی خطرات در دسترس بودن و مصرف منابع تحت شرایط کنترلشده استفاده کردند، نه از طریق تعامل با مشتری.
این تحقیق هیچ دامنه تجاری نداشت. CertiK پنج یافته را از نظر شدت از جزئی تا عمده ارزیابی کرد. مناطق تحت تأثیر شامل پردازش اعلان بلوک، بافر کردن پیشنهادات اجماع با ارتفاع آینده، محدودیتهای اشتراک WebSocket و ایجاد فیلتر JSON-RPC بدون محدودیتهای مؤثر بود. این مناطق به نحوه مدیریت گره از پیامهای شبکه، اشتراکها، درخواستهای از راه دور و دادههای مربوط به اجماع مربوط میشود.
در پیکربندیهای تحت تأثیر، این ضعفها میتوانستند حافظه یا رشتههای در دسترس گره را مصرف کنند. این فشار منابع میتوانست در دسترس بودن گره یا پردازش اجماع را مختل کند. دو اصلاح قابل مشاهده در نسخه 26.7.1 محدودیتهایی برای فیلترهای JSON-RPC فعال و اشتراکهای WebSocket اضافه کردند و مسیرهای رشد منابع نامحدود را بستند. Besu از اپراتورها خواست تا به نسخه اصلاحشده منتقل شوند زمانی که این بهروزرسانی منتشر شد.
انتشار مشاورههای Besu یک رکورد عمومی از پنج یافته و اصلاح آنها ایجاد کرد. یادداشتهای انتشار پروژه همچنین به CertiK و EF Security برای افشای مسئولانه آنها اعتبار داد. Besu یک کلاینت اتریوم متنباز است که به زبان جاوا نوشته شده و تحت مجوز Apache 2.0 قرار دارد، طبق اطلاعات بنیاد لینوکس در مورد اعتماد غیرمتمرکز. این پروژه از موارد استفاده شبکههای عمومی و خصوصی پشتیبانی میکند.
Besu بهعنوان یک کلاینت اجرایی در شبکه اصلی اتریوم و شبکههای آزمایشی عمل میکند و همچنین از شبکههای خصوصی شرکتی پشتیبانی میکند. این برنامه یک رابط خط فرمان، API JSON-RPC و API Plugin برای عملیات و گسترشهای گره ارائه میدهد. CertiK که در سال 2017 توسط استادان دانشگاه ییل و دانشگاه کلمبیا تأسیس شد، میگوید که بیش از 119,000 آسیبپذیری را شناسایی کرده و بیش از 600 میلیارد دلار دارایی دیجیتال را در بیش از 150 کشور و منطقه محافظت کرده است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
![[مصاحبه نهایی SCAN 2026] ⑫ Lv1x: دانشجوی امنیت سایبری مالزی، چالش در مرحله نهایی](/public-static/10_5acc261b9b.png?format=avif)




























