इथेरियम क्लाइंट बेसु ने 27 जुलाई को जारी संस्करण 26.7.1 में Certik द्वारा खोजी गई पांच सुरक्षा कमजोरियों का समाधान किया। Certik के जियालियांग चांग ने बताया कि "पैच-पहले, विवरण-बाद में" मॉडल नोड ऑपरेटरों को तुरंत N-day एक्सप्लॉइट्स से बचाता है, क्योंकि यह हमले के विवरण सार्वजनिक होने से पहले स्टेजिंग और रोलआउट की अनुमति देता है।
बेसु पैचेस 5 नोड कमजोरियाँ: ऑपरेटरों को क्या जानना चाहिए

मुख्य बातें
- बेसु ने रिलीज़ 26.7.1 में Certik द्वारा खोजी गई 5 कमजोरियों को ठीक किया, और सुरक्षा के लिए सलाह को 14 अगस्त तक के लिए स्थगित कर दिया।
- Certik के पार्टनर जियालियांग चांग ने कहा कि 18-दिन की इस अवधि ने Ethereum नोड ऑपरेटरों को N-day एक्सप्लॉइट्स को ब्लॉक करने का समय दिया।
- सर्टिक सार्वजनिक ब्लॉकचेन नेटवर्क पर 24/7 मल्टी-नोड प्रतिद्वंद्वी परीक्षण का विस्तार करने के लिए चेन स्कैन को अपडेट कर रहा है।
डिफेंडर को लाभ देने के लिए 'पैच-प्रथम' दृष्टिकोण
ओपन-सोर्स इथेरियम क्लाइंट बेसु के डेवलपर्स ने ब्लॉकचेन सुरक्षा फर्म सर्टिक द्वारा खोजी गई पांच सुरक्षा कमजोरियों को ठीक कर दिया है। बेसु ने 14 अगस्त को इन पांच कमजोरियों को कवर करते हुए चार विस्तृत सुरक्षा सलाहकार प्रकाशित किए, जिन्हें सभी संस्करण 26.7.1 में हल कर दिया गया था, जो मूल रूप से 27 जुलाई को एक तत्काल सुरक्षा अपडेट के रूप में जारी किया गया था।
सुरक्षा नेतृत्व के अनुसार, सॉफ्टवेयर पैच जारी करने और सलाहकार विवरण प्रकाशित करने के बीच की देरी जानबूझकर की गई थी।
"प्रभावशीलता अनुक्रमण से आती है, न कि केवल विलंब के लिए विलंब करने से," Certik में सुरक्षा इंजीनियरिंग के निदेशक और वरिष्ठ ऑडिट पार्टनर जियालियांग चांग ने कहा। "बेसु ने जुलाई के अंत में पैच किया हुआ रिलीज़ उपलब्ध कराया और इसे स्पष्ट रूप से सुरक्षा कमजोरियों को दूर करने के रूप में चिह्नित किया, साथ ही जल्द से जल्द अपग्रेड करने का निर्देश दिया।"
चैंग ने उल्लेख किया कि "पैच-पहले, विवरण-बाद में" मॉडल नेटवर्क रक्षकों को संभावित शोषकों पर एक महत्वपूर्ण लाभ देता है।
चांग ने समझाया, "यह तरीका रक्षकों को सटीक हमले की कार्यप्रणाली के व्यापक रूप से उपलब्ध होने से पहले एक सीमित बढ़त देता है।" "नोड ऑपरेटर उस अवधि का उपयोग प्रभावित डिप्लॉयमेंट की पहचान करने, यह मूल्यांकन करने कि कौन से इंटरफ़ेस और सर्वसम्मति पथ उजागर हैं, स्टेजिंग में रिलीज़ का परीक्षण करने, वैलिडेटर्स या कंसोर्टियम प्रतिभागियों के बीच अपग्रेड का समन्वय करने, और रोलबैक और निगरानी प्रक्रियाओं को तैयार करने के लिए कर सकते हैं।"
चांग के अनुसार, यह तैयारी की अवधि संस्थागत या अनुमति प्राप्त ब्लॉकचेन नेटवर्क के लिए विशेष रूप से महत्वपूर्ण है, जहाँ अपग्रेड के लिए अक्सर औपचारिक परिवर्तन-प्रबंधन प्रोटोकॉल और अंतर-संगठनात्मक समन्वय की आवश्यकता होती है। यह प्रकटीकरण अंतराल तत्काल "एन-डे" शोषण के जोखिम को कम करता है और साथ ही इतना संक्षिप्त रहता है कि समुदाय की पारदर्शिता बनी रहे।
ये कमजोरियाँ मूल रूप से Certik द्वारा अपनी "Chain Scan" प्रतिद्वंद्वी-परीक्षण पद्धति का उपयोग करके किए गए स्व-निर्देशित शोध के दौरान सामने आई थीं। बाहरी क्लाइंट फंडिंग के बिना एक निजी, मल्टी-नोड परीक्षण नेटवर्क पर काम करते हुए, शोधकर्ताओं ने पीयर-टू-पीयर, HTTP RPC, WebSocket RPC, और कंसेंसस-फेसिंग इंटरफेस में नियंत्रित खामियाँ डालीं।
सर्टिक द्वारा गंभीरता के आधार पर मामूली से लेकर गंभीर तक रेट किए गए निष्कर्षों में ब्लॉक-घोषणा प्रसंस्करण, भविष्य-ऊंचाई सहमति प्रस्ताव बफ़रिंग, वेबसॉकेट सदस्यता सीमाओं, और JSON-RPC फ़िल्टर निर्माण में कमजोरियाँ शामिल थीं। यदि इन कमियों को दूर नहीं किया गया, तो ये एक हमलावर को नोड की मेमोरी या थ्रेड क्षमता समाप्त करने की अनुमति दे सकती हैं, जिससे नोड की उपलब्धता और सहमति प्रक्रिया को खतरा हो सकता है।
वर्तमान क्लाइंट परीक्षण मॉडलों में कमियाँ
सर्टिक ने निजी तौर पर बेसु टीम को पुन: उत्पन्न करने योग्य प्रूफ-ऑफ-कॉन्सेप्ट टेस्ट हार्नेस प्रदान किए, जिससे मेंटेनर्स को रिलीज से पहले कमजोरियों का आकलन और समाधान गोपनीय रूप से करने में सक्षम बनाया गया। अपने संस्करण 26.7.1 रिलीज नोट्स में, बेसु ने सर्टिक और एथेरियम फाउंडेशन सिक्योरिटी दोनों को उनके जिम्मेदार खुलासे के लिए श्रेय दिया।
सार्वजनिक ब्लॉकचेन बुनियादी ढांचे के व्यापक परिदृश्य को संबोधित करते हुए, चांग ने Bitcoin.com न्यूज़ को बताया कि ओपन-सोर्स समुदाय एक हाइब्रिड सुरक्षा वातावरण में काम कर रहा है।
चैंग ने कहा, "इकोसिस्टम स्पष्ट रूप से अधिक औपचारिक सुरक्षा परीक्षण की ओर बढ़ रहा है," और उन्होंने डायफरेंशियल फज़िंग, नेटवर्क-स्तरीय सिमुलेशन, निजी अटैक नेटवर्क, बग बाउंटी, और क्रॉस-क्लाइंट devp2p फज़िंग फ्रेमवर्क जैसी मौजूदा प्रथाओं की ओर इशारा किया।
हालांकि, चांग ने चेतावनी दी कि उद्योग में परीक्षण कवरेज असमान बना हुआ है।
"संसाधन क्षय, असिंक्रोनस रेस कंडीशंस, दुर्भावनापूर्ण पीयर व्यवहार, लंबी अवधि की गिरावट, सफाई विफलताओं, और परिनियोजन-विशिष्ट कॉन्फ़िगरेशन के लिए निरंतर परीक्षण की तुलना में प्रोटोकॉल-अनुपालन और राज्य-परिवर्तन परीक्षण अक्सर अधिक परिपक्व होते हैं," चांग ने उल्लेख किया। "ये विफलताएँ शुरू में सही प्रोटोकॉल आउटपुट उत्पन्न कर सकती हैं, फिर भी एक अपेक्षाकृत कम लागत वाले एक्टर को असमान्य मेमोरी, थ्रेड, डिस्क, या नेटवर्क खपत का कारण बनने की अनुमति देती हैं।"
क्योंकि मेंटेनर परीक्षण हर संभावित वेक्टर को पकड़ नहीं सकता, चांग ने इस बात पर जोर दिया कि नियमित विकास के बाहर की धारणाओं को चुनौती देने के लिए तृतीय-पक्ष अनुसंधान आवश्यक बना हुआ है।
चैंग ने कहा, "अधिक परिपक्व मॉडल निरंतर और संचयी है: मेंटेनर सीआई और फज़िंग, मल्टी-नोड प्रतिद्वंद्वी परीक्षण, आवधिक स्वतंत्र अनुसंधान, और हर पुष्टि की गई भेद्यता के लिए जोड़ा गया एक स्थायी रिग्रेशन टेस्ट या हमला परिदृश्य," यह देखते हुए कि सर्टिक इस मॉडल का समर्थन करने के लिए अपने चेन स्कैन प्लेटफॉर्म को डिजाइन कर रहा है।
यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।










