A Besu Ethereum-kliens a Certik által felfedezett öt biztonsági rést javította ki a július 27-én kiadott 26.7.1-es verzióban. A Certik munkatársa, Jialiang Chang kiemelte, hogy a „először a javítás, utána a részletek” modell megvédi a csomópont-üzemeltetőket az azonnali N-napos kihasználásoktól, mivel lehetővé teszi a tesztelést és a bevezetést még mielőtt a támadás részletei nyilvánosságra kerülnének.
A Besu 5 csomóponttal kapcsolatos sebezhetőségeket javít: amit az üzemeltetőknek tudniuk kell

Főbb tanulságok
- A Besu a 26.7.1-es kiadásban kijavította a Certik által felfedezett 5 hibát, és biztonsági okokból augusztus 14-ig elhalasztotta a biztonsági tanácsok közzétételét.
- A Certik partnere, Jialiang Chang megjegyezte, hogy a 18 napos időintervallum elegendő időt biztosított az Ethereum csomópont-üzemeltetőknek az N-napos támadások megakadályozására.
- A Certik frissíti a Chain Scan szolgáltatást, hogy kiterjessze a nyilvános blokklánc-hálózatokon végzett, éjjel-nappal zajló, több csomópontot érintő ellenséges tesztelést.
„Először a javítás” megközelítés a védelem előnyére
A nyílt forráskódú Ethereum-kliens, a Besu fejlesztői kijavítottak öt biztonsági sebezhetőséget, amelyeket a Certik blokklánc-biztonsági cég fedezett fel. A Besu augusztus 14-én négy részletes biztonsági tanácsadást tett közzé az öt sebezhetőségről, amelyek mindegyikét kijavították a 26.7.1-es verzióban, amelyet eredetileg július 27-én adtak ki sürgős biztonsági frissítésként.
A biztonsági vezetőség szerint a szoftverjavítás kiadása és a tanácsadói részletek közzététele közötti késedelem szándékos volt.
„A hatékonyság a sorrendből fakad, nem pedig abból, hogy önmagáért késleltetnénk a nyilvánosságra hozatalt” – mondta Jialiang Chang, a Certik biztonsági mérnöki igazgatója és vezető auditpartnere. „A Besu július végén elérhetővé tette a javított kiadást, és egyértelműen jelölte, hogy az a biztonsági sebezhetőségeket orvosolja, valamint utasítást adott a lehető leggyorsabb frissítésre.”
Chang megjegyezte, hogy a „először a javítás, utána a részletek” modell kritikus előnyt biztosít a hálózatvédőknek a potenciális kihasználókkal szemben.
„Ez a megközelítés korlátozott előnyt biztosít a védelmezőknek, mielőtt a pontos támadási mechanizmusok széles körben elérhetővé válnának” – magyarázta Chang. „A csomópont-üzemeltetők ezt az időszakot felhasználhatják az érintett telepítések azonosítására, annak értékelésére, hogy mely interfészek és konszenzusútvonalak vannak kitéve a kockázatnak, a kiadás tesztelésére a staging környezetben, a frissítések összehangolására a validátorok vagy a konzorcium résztvevői között, valamint a visszaállítási és felügyeleti eljárások előkészítésére.”
Chang szerint ez az előkészítési időszak különösen fontos az intézményi vagy engedélyezett blokklánc-hálózatok esetében, ahol a frissítések gyakran hivatalos változáskezelési protokollokat és szervezeteken átívelő koordinációt igényelnek. A nyilvánosságra hozatal közötti időrés csökkenti az azonnali „N-napos” kihasználási kockázatokat, ugyanakkor elég rövid ahhoz, hogy a közösség átláthatósága megmaradjon.
A sebezhetőségeket eredetileg a Certik által a „Chain Scan” ellentétes tesztelési módszertan alkalmazásával végzett, önálló kutatás során tárták fel. Külső ügyfélfinanszírozás nélkül, egy zárt, többcsomópontos teszt hálózaton dolgozva a kutatók ellenőrzött hibákat juttattak be a peer-to-peer, a HTTP RPC, a WebSocket RPC és a konszenzushoz kapcsolódó interfészekbe.
A Certik által súlyosság szerint kismértékűtől súlyosig osztályozott eredmények között szerepeltek a blokkbejelentések feldolgozásának, a jövőbeli magasságú konszenzus-javaslatok pufferelésének, a WebSocket-előfizetési korlátoknak és a JSON-RPC-szűrők létrehozásának gyengeségei. Ha ezeket a hibákat nem orvosolják, a támadók kimeríthetik a csomópontok memóriáját vagy szálkapacitását, veszélyeztetve ezzel a csomópontok rendelkezésre állását és a konszenzus-feldolgozást.
Hiányosságok a jelenlegi kliens-tesztelési modellekben
A Certik zárt körben olyan reprodukálható proof-of-concept tesztelési keretrendszereket bocsátott a Besu csapat rendelkezésére, amelyek lehetővé tették a karbantartók számára, hogy a sebezhetőségeket a kiadás előtt bizalmasan értékeljék és kijavítsák. A 26.7.1-es verzió kiadási megjegyzéseiben a Besu elismerte mind a Certik, mind az Ethereum Foundation Security felelősségteljes közzétételét.
A nyilvános blokklánc-infrastruktúra tágabb összefüggéseire kitérve Chang a Bitcoin.com Newsnak elmondta, hogy a nyílt forráskódú közösség hibrid biztonsági környezetben működik.
„Az ökoszisztéma egyértelműen a formalizáltabb biztonsági tesztelés irányába halad” – mondta Chang, utalva olyan meglévő gyakorlatokra, mint a differenciális fuzzing, a hálózati szintű szimulációk, a magán támadási hálózatok, a hibajelentési jutalomprogramok és a kliensek közötti devp2p fuzzing keretrendszerek.
Chang azonban arra figyelmeztetett, hogy a tesztelés lefedettsége az iparágban továbbra is egyenetlen.
„A protokoll-megfelelőségi és állapotátmeneti tesztelés gyakran kiforrottabb, mint a forráskimerülésre, aszinkron versenyhelyzetekre, rosszindulatú peer-viselkedésre, hosszú távú teljesítményromlásra, tisztítási hibákra és telepítésspecifikus konfigurációkra irányuló folyamatos tesztelés” – jegyezte meg Chang. „Ezek a hibák kezdetben helyes protokollkimenetet eredményezhetnek, miközben mégis lehetővé teszik egy viszonylag alacsony költségű támadó számára, hogy aránytalanul nagy memória-, szál-, lemez- vagy hálózati erőforrás-fogyasztást okozzon.”
Mivel a karbantartók által végzett tesztelés nem képes minden lehetséges támadási vektort felismerni, Chang hangsúlyozta, hogy a harmadik felek által végzett kutatások továbbra is elengedhetetlenek a rutin fejlesztésen kívüli feltételezések megkérdőjelezéséhez.
„A kiforrottabb modell folyamatos és kumulatív: karbantartói CI és fuzzing, többcsomópontos ellenséges tesztelés, időszakos független kutatás, valamint minden megerősített sebezhetőséghez hozzáadott állandó regressziós teszt vagy támadási forgatókönyv” – mondta Chang, megjegyezve, hogy a Certik a Chain Scan platformját úgy tervezi, hogy támogassa ezt a modellt.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.










