Drivs av

Besu åtgärdar sårbarheter i 5 noder: Vad operatörer måste veta

Ethereum-klienten Besu har åtgärdat fem säkerhetsbrister som upptäcktes av Certik i version 26.7.1, vilken släpptes den 27 juli. Jialiang Chang från Certik betonade att modellen ”patch först, detaljer senare” skyddar nodoperatörer mot omedelbara N-day-exploateringar genom att möjliggöra testning och utrullning innan detaljerna om attacken blir offentliga.

SKRIVEN AV
DELA
Besu åtgärdar sårbarheter i 5 noder: Vad operatörer måste veta

Viktiga punkter

  • Besu åtgärdade fem brister som Certik upptäckt i version 26.7.1 och sköt upp säkerhetsmeddelandena till den 14 augusti av säkerhetsskäl.
  • Certiks partner Jialiang Chang noterade att fönstret på 18 dagar gav Ethereum-nodoperatörer tid att blockera N-dagars-exploateringar.
  • Certik uppdaterar Chain Scan för att utöka 24/7-testning med flera noder i offentliga blockkedjenätverk.

En ”Patch-First”-strategi för försvarets fördel

Utvecklarna bakom den öppen källkodsbaserade Ethereum-klienten Besu har åtgärdat fem säkerhetsbrister som upptäcktes av blockkedjesäkerhetsföretaget Certik. Besu publicerade den 14 augusti fyra detaljerade säkerhetsmeddelanden om de fem säkerhetsbristerna, vilka alla åtgärdades i version 26.7.1, som ursprungligen släpptes den 27 juli som en brådskande säkerhetsuppdatering.

Fördröjningen mellan släppet av programvarupatch och publiceringen av detaljerna i säkerhetsmeddelandet var avsiktlig, enligt säkerhetsledningen.

”Effektiviteten ligger i tidsordningen, snarare än i att fördröja offentliggörandet för dess egen skull”, sade Jialiang Chang, chef för säkerhetsteknik och senior revisionspartner på Certik. ”Besu gjorde den uppdaterade versionen tillgänglig i slutet av juli och markerade tydligt att den åtgärdade säkerhetsbrister, med en uppmaning att uppgradera så snart som möjligt.”
Chang påpekade att modellen ”först uppdatering, sedan detaljer” ger nätverksförsvarare en avgörande fördel gentemot potentiella angripare.

”Denna strategi ger försvararna ett begränsat försprång innan de exakta attackmekanismerna blir allmänt tillgängliga”, förklarade Chang. ”Nodoperatörer kan använda den perioden till att identifiera drabbade installationer, utvärdera vilka gränssnitt och konsensusvägar som är utsatta, testa versionen i en testmiljö, samordna uppgraderingar mellan validerare eller konsortiedeltagare samt förbereda procedurer för återställning och övervakning.”

Enligt Chang är detta förberedelsefönster särskilt viktigt för institutionella eller tillståndsbaserade blockkedjenätverk, där uppgraderingar ofta kräver formella protokoll för förändringshantering och samordning mellan organisationer. Offentliggörandegapet minskar de omedelbara ”N-dagars”-utnyttjanderiskerna samtidigt som det förblir tillräckligt kort för att upprätthålla transparensen i gemenskapen.

Sårbarheterna upptäcktes ursprungligen under en självstyrd undersökning som genomfördes av Certik med hjälp av deras metodik för adversarial testing, ”Chain Scan”. Forskarna arbetade i ett privat testnätverk med flera noder utan extern finansiering från kunder och injicerade kontrollerade fel i peer-to-peer-, HTTP RPC-, WebSocket RPC- och konsensusrelaterade gränssnitt.

Resultaten, som Certik graderade efter allvarlighetsgrad från mindre till större, omfattade svagheter i bearbetningen av blockmeddelanden, buffring av konsensusförslag för framtida blockhöjder, begränsningar för WebSocket-prenumerationer samt skapandet av JSON-RPC-filter. Om bristerna inte åtgärdas kan de göra det möjligt för en angripare att tömma nodens minne eller trådkapacitet, vilket hotar nodens tillgänglighet och konsensusbearbetningen.

Brister i nuvarande testmodeller för klienter

Certik försåg Besu-teamet i hemlighet med reproducerbara testramverk för proof-of-concept, vilket gjorde det möjligt för underhållsansvariga att utvärdera och åtgärda sårbarheterna konfidentiellt före lanseringen. I sina releaseanteckningar för version 26.7.1 tackade Besu både Certik och Ethereum Foundation Security för deras ansvarsfulla rapportering.

När det gäller den bredare bilden av den offentliga blockkedjeinfrastrukturen sa Chang till Bitcoin.com News att open source-gemenskapen verkar i en hybrid säkerhetsmiljö.

”Ekosystemet rör sig tydligt mot mer formaliserad säkerhetstestning”, sade Chang och pekade på befintliga metoder såsom differentiell fuzzing, simuleringar på nätverksnivå, privata attacknätverk, bug bounties och devp2p-fuzzingramverk som spänner över flera klienter.

Chang varnade dock för att testtäckningen fortfarande är ojämn inom branschen.

”Testning av protokollöverensstämmelse och tillståndsövergångar är ofta mer utvecklad än kontinuerlig testning av resursutarmning, asynkrona race conditions, skadligt beteende hos peers, långvarig prestandaförsämring, fel vid rensning och distributionsspecifika konfigurationer”, noterade Chang. ”Dessa fel kan inledningsvis ge korrekt protokollutdata, samtidigt som de ändå gör det möjligt för en aktör med relativt låga kostnader att orsaka oproportionerlig förbrukning av minne, trådar, diskutrymme eller nätverksresurser.”

Eftersom testning utförd av underhållsansvariga inte kan upptäcka alla potentiella angreppsvektorer betonade Chang att forskning från tredje part fortfarande är avgörande för att ifrågasätta antaganden utanför den rutinmässiga utvecklingen.

”Den mer utvecklade modellen är kontinuerlig och kumulativ: underhållarens CI och fuzzing, adversarial testning med flera noder, periodisk oberoende forskning samt ett permanent regressionstest eller angreppsscenario som läggs till för varje bekräftad sårbarhet”, sade Chang och påpekade att Certik utformar sin Chain Scan-plattform för att stödja denna modell.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.

Taggar i denna artikel