Oferit de

Actualizarea Besu remediază vulnerabilitățile din 5 noduri: Ce trebuie să știe operatorii

Clientul Ethereum Besu a remediat cinci vulnerabilități de securitate descoperite de Certik în versiunea 26.7.1, lansată pe 27 iulie. Jialiang Chang, de la Certik, a subliniat că modelul „mai întâi patch-ul, apoi detaliile” protejează operatorii de noduri împotriva exploatărilor imediate de tip „N-day”, permițând pregătirea și implementarea înainte ca detaliile atacului să devină publice.

DISTRIBUIE
Actualizarea Besu remediază vulnerabilitățile din 5 noduri: Ce trebuie să știe operatorii

Concluzii cheie

  • Besu a remediat 5 defecte descoperite de Certik în versiunea 26.7.1, amânând publicarea avertismentelor până pe 14 august, din motive de siguranță.
  • Jialiang Chang, partener al Certik, a menționat că perioada de 18 zile le-a oferit operatorilor de noduri Ethereum timpul necesar pentru a bloca exploatările de tip „N-day”.
  • Certik actualizează Chain Scan pentru a extinde testarea adversarială multi-nod 24/7 în rețelele publice de blockchain.

O abordare de tip „Patch-First” pentru avantajul apărătorilor

Dezvoltatorii din spatele clientului open-source Ethereum, Besu, au remediat cinci vulnerabilități de securitate descoperite de firma de securitate blockchain Certik. Besu a publicat pe 14 august patru avize de securitate detaliate referitoare la cele cinci vulnerabilități, toate fiind rezolvate în versiunea 26.7.1, lansată inițial pe 27 iulie ca o actualizare urgentă de securitate.

Întârzierea dintre lansarea patch-ului software și publicarea detaliilor avizului a fost intenționată, potrivit conducerii departamentului de securitate.

„Eficacitatea provine din ordinea acțiunilor, mai degrabă decât din întârzierea dezvăluirii doar de dragul întârzierii”, a declarat Jialiang Chang, director de inginerie de securitate și partener senior de audit la Certik. „Besu a pus la dispoziție versiunea remediată la sfârșitul lunii iulie și a marcat-o clar ca fiind destinată remedierii vulnerabilităților de securitate, cu instrucțiuni de a efectua actualizarea cât mai curând posibil.”

Chang a remarcat că modelul „mai întâi patch-ul, apoi detaliile” oferă apărătorilor rețelei un avantaj crucial față de potențialii exploatatori.

„Această abordare le oferă apărătorilor un avans limitat înainte ca mecanismele precise de atac să devină disponibile pe scară largă”, a explicat Chang. „Operatorii de noduri pot folosi această perioadă pentru a identifica implementările afectate, a evalua ce interfețe și căi de consens sunt expuse, a testa versiunea în mediul de testare, a coordona actualizările între validatori sau participanții la consorțiu și a pregăti procedurile de revenire la versiunea anterioară și de monitorizare.”

Potrivit lui Chang, această perioadă de pregătire este deosebit de importantă pentru rețelele blockchain instituționale sau cu acces autorizat, unde actualizările necesită adesea protocoale formale de gestionare a schimbărilor și coordonare interorganizațională. Intervalul de divulgare reduce riscurile imediate de exploatare de tip „N-day”, rămânând în același timp suficient de scurt pentru a menține transparența comunității.

Vulnerabilitățile au fost descoperite inițial în cadrul unei cercetări independente efectuate de Certik, utilizând metodologia sa de testare adversarială „Chain Scan”. Operând pe o rețea de testare privată, cu mai multe noduri, fără finanțare externă din partea clienților, cercetătorii au introdus erori controlate în interfețele peer-to-peer, HTTP RPC, WebSocket RPC și în cele legate de consens.

Constatările, clasificate de Certik în funcție de gravitate, de la minore la majore, au inclus puncte slabe în procesarea anunțurilor de blocuri, stocarea în buffer a propunerilor de consens pentru înălțimi viitoare, limitele de abonament WebSocket și crearea de filtre JSON-RPC. Dacă nu sunt remediate, aceste vulnerabilități ar putea permite unui atacator să epuizeze memoria nodului sau capacitatea de thread-uri, punând în pericol disponibilitatea nodului și procesarea consensului.

Lacune în modelele actuale de testare a clienților

Certik a furnizat în mod confidențial echipei Besu seturi de teste de tip „proof-of-concept” reproductibile, permițând administratorilor să evalueze și să rezolve vulnerabilitățile în mod confidențial înainte de lansare. În notele de lansare ale versiunii 26.7.1, Besu a mulțumit atât Certik, cât și Ethereum Foundation Security pentru dezvăluirile lor responsabile.

Referindu-se la peisajul mai larg al infrastructurii publice de blockchain, Chang a declarat pentru Bitcoin.com News că comunitatea open-source operează într-un mediu de securitate hibrid.

„Ecosistemul se îndreaptă în mod clar către teste de securitate mai formalizate”, a spus Chang, indicând practici existente precum fuzzing-ul diferențial, simulările la nivel de rețea, rețelele private de atac, programele de recompense pentru găsirea de bug-uri și cadrele de fuzzing devp2p între clienți.

Cu toate acestea, Chang a avertizat că acoperirea testării rămâne inegală la nivelul întregii industrii.

„Testarea conformității cu protocolul și a tranziției de stare este adesea mai matură decât testarea continuă pentru epuizarea resurselor, condițiile de cursă asincronă, comportamentul rău intenționat al peer-ilor, degradarea pe termen lung, eșecurile de curățare și configurațiile specifice implementării”, a remarcat Chang. „Aceste eșecuri pot genera inițial o ieșire corectă a protocolului, permițând totuși unui actor cu costuri relativ reduse să provoace un consum disproporționat de memorie, thread-uri, spațiu pe disc sau resurse de rețea.”

Deoarece testarea efectuată de administratorii de proiect nu poate detecta fiecare vector potențial, Chang a subliniat că cercetarea efectuată de terți rămâne esențială pentru a pune la încercare ipotezele din afara dezvoltării de rutină.

„Modelul mai matur este unul continuu și cumulativ: CI și fuzzing realizate de administrator, testare adversarială pe mai multe noduri, cercetare independentă periodică și un test de regresie permanent sau un scenariu de atac adăugat pentru fiecare vulnerabilitate confirmată”, a spus Chang, menționând că Certik își proiectează platforma Chain Scan pentru a susține acest model.

Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.

Etichete în această poveste