ارائه توسط

بِسو ۵ آسیب‌پذیری نود را وصله می‌کند: آنچه اپراتورها باید بدانند

کلاینت اتریوم Besu پنج آسیب‌پذیری امنیتی را که Certik در نسخه 26.7.1 (منتشرشده در 27 ژوئیه) کشف کرده بود برطرف کرد. جیالیانگ چانگ از Certik برجسته کرد که مدل «اول وصله، بعد جزئیات» با فراهم‌کردن امکان مرحله‌بندی و انتشار قبل از عمومی‌شدن جزئیات حمله، از اپراتورهای نود در برابر سوءاستفاده‌های فوری N-day محافظت می‌کند.

نویسنده
اشتراک
بِسو ۵ آسیب‌پذیری نود را وصله می‌کند: آنچه اپراتورها باید بدانند

نکات کلیدی

  • Besu پنج نقص کشف‌شده توسط Certik را در انتشار 26.7.1 رفع کرد و برای ایمنی، انتشار اطلاعیه‌ها را تا 14 اوت به تعویق انداخت.
  • جیالیانگ چانگ، شریک Certik، گفت پنجره ۱۸روزه به اپراتورهای نود اتریوم زمان داد تا جلوی سوءاستفاده‌های N-day را بگیرند.
  • Certik در حال به‌روزرسانی Chain Scan است تا آزمون خصمانه چندنوده 24/7 را در شبکه‌های بلاکچین عمومی گسترش دهد.

رویکرد «اول وصله» برای برتری مدافعان

توسعه‌دهندگان پشت کلاینت متن‌باز اتریوم Besu پنج آسیب‌پذیری امنیتی را که توسط شرکت امنیت بلاکچین Certik کشف شده بود برطرف کرده‌اند. Besu در 14 اوت چهار اطلاعیه امنیتی تفصیلی منتشر کرد که پنج آسیب‌پذیری را پوشش می‌داد؛ همه آن‌ها در نسخه 26.7.1 رفع شده بودند؛ نسخه‌ای که ابتدا در 27 ژوئیه به‌عنوان یک به‌روزرسانی امنیتی فوری منتشر شده بود.

به گفته رهبران امنیتی، فاصله میان انتشار وصله نرم‌افزاری و انتشار جزئیات اطلاعیه‌ها عمدی بوده است.

جیالیانگ چانگ، مدیر مهندسی امنیت و شریک ارشد حسابرسی در Certik، گفت: «اثربخشی از توالی می‌آید، نه از به‌تعویق‌انداختن افشا به‌خاطر خودش.» «Besu نسخه وصله‌شده را در اواخر ژوئیه در دسترس قرار داد و به‌روشنی آن را به‌عنوان نسخه‌ای که آسیب‌پذیری‌های امنیتی را برطرف می‌کند علامت‌گذاری کرد، همراه با دستورالعملی برای ارتقا در سریع‌ترین زمان ممکن.»

چانگ اشاره کرد که مدل «اول وصله، بعد جزئیات» به مدافعان شبکه یک مزیت حیاتی در برابر سوءاستفاده‌کنندگان بالقوه می‌دهد.

چانگ توضیح داد: «این رویکرد به مدافعان یک پیش‌دستی محدود می‌دهد پیش از آن‌که سازوکار دقیق حمله به‌طور گسترده در دسترس قرار گیرد.» «اپراتورهای نود می‌توانند از این بازه برای شناسایی استقرارهای متاثر، ارزیابی اینکه کدام رابط‌ها و مسیرهای اجماع در معرض هستند، آزمودن نسخه در محیط مرحله‌بندی (staging)، هماهنگ‌کردن ارتقاها میان اعتبارسنج‌ها یا اعضای کنسرسیوم، و آماده‌سازی رویه‌های بازگشت (rollback) و پایش استفاده کنند.»

به گفته چانگ، این پنجره آماده‌سازی به‌ویژه برای شبکه‌های نهادی یا بلاکچین‌های مجوزدار حیاتی است؛ جایی که ارتقاها غالباً به پروتکل‌های رسمی مدیریت تغییر و هماهنگی میان‌سازمانی نیاز دارد. این فاصله افشا، ریسک‌های سوءاستفاده فوری «N-day» را کاهش می‌دهد، در عین حال آن‌قدر کوتاه باقی می‌ماند که شفافیت جامعه حفظ شود.

این آسیب‌پذیری‌ها ابتدا در جریان پژوهش خودراهبرِ Certik و با استفاده از روش آزمون خصمانه «Chain Scan» شناسایی شدند. پژوهشگران با فعالیت روی یک شبکه آزمایشی خصوصیِ چندنوده و بدون تامین مالی خارجی از سوی کلاینت‌ها، خطاهای کنترل‌شده را در رابط‌های همتابه‌همتا، HTTP RPC، WebSocket RPC و رابط‌های رو‌به‌اجماع تزریق کردند.

یافته‌ها که Certik شدت آن‌ها را از جزئی تا عمده ارزیابی کرد، شامل ضعف‌هایی در پردازش اعلان بلاک، بافرکردن پیشنهادهای اجماع با ارتفاع آینده، محدودیت‌های اشتراک WebSocket و ایجاد فیلترهای JSON-RPC بود. در صورت رفع‌نشدن، این نقایص می‌توانستند به مهاجم اجازه دهند حافظه نود یا ظرفیت رشته‌ها (thread) را فرسوده کنند و در دسترس‌بودن نود و پردازش اجماع را به خطر بیندازند.

شکاف‌ها در مدل‌های کنونی آزمون کلاینت

Certik به‌صورت خصوصی ابزارهای آزمونِ قابل‌بازتولیدِ اثبات مفهوم (proof-of-concept) را در اختیار تیم Besu قرار داد تا نگه‌دارندگان بتوانند پیش از انتشار، آسیب‌پذیری‌ها را به‌طور محرمانه ارزیابی و برطرف کنند. Besu در یادداشت‌های انتشار نسخه 26.7.1 خود از Certik و همچنین از Ethereum Foundation Security بابت افشای مسئولانه قدردانی کرد.

چانگ در پرداختن به چشم‌انداز گسترده‌تر زیرساخت بلاکچین عمومی به Bitcoin.com News گفت جامعه متن‌باز در یک محیط امنیتی ترکیبی فعالیت می‌کند.

چانگ گفت: «اکوسیستم به‌وضوح به سمت آزمون امنیتی رسمی‌تر حرکت می‌کند»، و به رویه‌های موجودی مانند فازینگ تفاضلی، شبیه‌سازی‌های سطح شبکه، شبکه‌های حمله خصوصی، باگ‌بانتی‌ها و چارچوب‌های فازینگ devp2p میان‌کلاینتی اشاره کرد.

با این حال، چانگ هشدار داد که پوشش آزمون در سراسر صنعت یکنواخت نیست.

چانگ گفت: «آزمون انطباق با پروتکل و آزمون گذارِ حالت (state-transition) اغلب بالغ‌تر از آزمون پیوسته برای فرسایش منابع، شرایط رقابتی ناهمگام، رفتار مخرب همتا، افت عملکرد در بازه‌های طولانی، شکست‌های پاک‌سازی، و پیکربندی‌های خاصِ استقرار است.» «این شکست‌ها ممکن است در ابتدا خروجی پروتکلِ درست تولید کنند، در حالی که همچنان به یک بازیگر نسبتاً کم‌هزینه اجازه می‌دهند مصرف نامتناسبِ حافظه، رشته، دیسک یا شبکه ایجاد کند.»

از آنجا که آزمون نگه‌دارندگان نمی‌تواند هر بردار بالقوه‌ای را پوشش دهد، چانگ تاکید کرد که پژوهش شخص ثالث همچنان برای به چالش کشیدن فرضیات خارج از روند توسعه روزمره ضروری است.

چانگ گفت: «مدل بالغ‌تر پیوسته و انباشتی است: CI و فازینگِ نگه‌دارنده، آزمون خصمانه چندنوده، پژوهش مستقل دوره‌ای، و افزودن یک آزمون پسرفت دائمی یا سناریوی حمله برای هر آسیب‌پذیری تاییدشده»، و افزود که Certik در حال طراحی پلتفرم Chain Scan خود برای پشتیبانی از این مدل است.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان