Sağlayan

Besu, 5 Düğüm Güvenlik Açığını Giderdi: Operatörlerin Bilmesi Gerekenler

Ethereum istemcisi Besu, 27 Temmuz’da yayınlanan 26.7.1 sürümünde Certik tarafından tespit edilen beş güvenlik açığını giderdi. Certik'ten Jialiang Chang, "önce yama, sonra ayrıntılar" modelinin, saldırı ayrıntıları kamuoyuna duyurulmadan önce hazırlık ve devreye alma işlemlerine olanak tanıyarak, düğüm operatörlerini acil N-gün istismarlarına karşı koruduğunu vurguladı.

PAYLAŞ
Besu, 5 Düğüm Güvenlik Açığını Giderdi: Operatörlerin Bilmesi Gerekenler

Önemli Noktalar

  • Besu, 26.7.1 sürümünde Certik tarafından keşfedilen 5 güvenlik açığını giderdi ve güvenlik nedeniyle uyarıların yayınlanmasını 14 Ağustos'a erteledi.
  • Certik ortağı Jialiang Chang, 18 günlük sürenin Ethereum düğüm operatörlerine N-day saldırılarını engellemek için zaman tanıdığını belirtti.
  • Certik, halka açık blok zinciri ağlarında 7/24 çoklu düğümlü saldırı simülasyonlarını genişletmek için Chain Scan'i güncelliyor.

Savunma Avantajı için "Önce Yama" Yaklaşımı

Açık kaynaklı Ethereum istemcisi Besu’nun arkasındaki geliştiriciler, blok zinciri güvenlik firması Certik tarafından keşfedilen beş güvenlik açığını giderdi. Besu, 14 Ağustos’ta bu beş güvenlik açığını kapsayan dört ayrıntılı güvenlik bildirisi yayınladı; söz konusu güvenlik açıklarının tümü, ilk olarak 27 Temmuz’da acil bir güvenlik güncellemesi olarak yayınlanan 26.7.1 sürümünde giderildi.

Güvenlik ekibine göre, yazılım yamasının yayınlanması ile uyarı ayrıntılarının açıklanması arasındaki gecikme kasıtlıydı.

Certik'in güvenlik mühendisliği direktörü ve kıdemli denetim ortağı Jialiang Chang, “Etkinlik, sırf açıklamanın geciktirilmesinden değil, sıralamadan kaynaklanıyor” dedi. "Besu, yamalı sürümü Temmuz ayı sonunda kullanıma sundu ve bunun güvenlik açıklarını giderdiğini açıkça belirtti; ayrıca mümkün olan en kısa sürede güncelleme yapılması talimatını verdi."

Chang, "önce yama, sonra ayrıntılar" modelinin ağ savunucularına potansiyel saldırganlara karşı kritik bir avantaj sağladığını belirtti.

Chang, “Bu yaklaşım, saldırı mekanizmalarının tam olarak ortaya çıkmasından önce savunmacılara sınırlı da olsa bir avantaj sağlıyor,” diye açıkladı. “Düğüm operatörleri bu süreyi, etkilenen dağıtımları tespit etmek, hangi arayüzlerin ve konsensüs yollarının açıkta olduğunu değerlendirmek, sürümü test ortamında denemek, doğrulayıcılar veya konsorsiyum katılımcıları arasında güncellemeleri koordine etmek ve geri alma ile izleme prosedürlerini hazırlamak için kullanabilirler.”

Chang’a göre, bu hazırlık süresi, yükseltmelerin genellikle resmi değişiklik yönetimi protokolleri ve kuruluşlar arası koordinasyon gerektirdiği kurumsal veya izinli blok zinciri ağları için özellikle hayati önem taşıyor. Açıklama süresi, topluluk şeffaflığını korumak için yeterince kısa kalırken, acil “N-gün” istismar risklerini azaltıyor.

Bu güvenlik açıkları, ilk olarak Certik tarafından “Chain Scan” adlı saldırı simülasyonu test metodolojisi kullanılarak yürütülen bağımsız araştırma sırasında ortaya çıkarılmıştır. Dış müşteri finansmanı olmaksızın özel, çok düğümlü bir test ağında çalışan araştırmacılar, eşler arası (peer-to-peer), HTTP RPC, WebSocket RPC ve konsensüsle ilgili arayüzlere kontrollü hatalar enjekte etmişlerdir.

Certik tarafından ciddiyet derecesine göre küçükten büyüğe doğru derecelendirilen bulgular arasında blok duyuru işleme, gelecek yükseklik konsensüs önerisi arabellekleme, WebSocket abonelik sınırları ve JSON-RPC filtre oluşturma alanlarındaki zayıflıklar yer almaktadır. Bu kusurlar giderilmezse, bir saldırganın düğüm belleğini veya iş parçacığı kapasitesini tüketmesine yol açarak düğüm kullanılabilirliğini ve konsensüs işleme sürecini tehlikeye atabilir.

Mevcut İstemci Test Modellerindeki Eksiklikler

Certik, Besu ekibine özel olarak tekrarlanabilir kavram kanıtı (PoC) test araçları sağladı; bu sayede bakım ekibi, sürüm yayınlanmadan önce güvenlik açıklarını gizlilik içinde değerlendirip çözebildi. Besu, 26.7.1 sürüm notlarında, hem Certik’e hem de Ethereum Vakfı Güvenlik ekibine sorumlu ifşa uygulamaları nedeniyle teşekkür etti.

Halka açık blok zinciri altyapısının daha geniş manzarasına değinen Chang, Bitcoin.com News'e açık kaynak topluluğunun hibrit bir güvenlik ortamında faaliyet gösterdiğini söyledi.

"Ekosistem açıkça daha resmileştirilmiş güvenlik testlerine doğru ilerliyor," diyen Chang, diferansiyel fuzzing, ağ düzeyinde simülasyonlar, özel saldırı ağları, hata ödül programları ve istemciler arası devp2p fuzzing çerçeveleri gibi mevcut uygulamalara işaret etti.

Ancak Chang, test kapsamının sektör genelinde hâlâ dengesiz olduğu konusunda uyarıda bulundu.

"Protokol uyumluluğu ve durum geçişi testleri, kaynak tükenmesi, asenkron yarış koşulları, kötü niyetli eş davranışları, uzun süreli performans düşüşü, temizleme hataları ve dağıtım özelindeki yapılandırmalar için yapılan sürekli testlere kıyasla genellikle daha olgun bir aşamadadır," diye belirtti Chang. "Bu hatalar başlangıçta doğru protokol çıktısını üretebilirken, nispeten düşük maliyetli bir aktörün orantısız bellek, iş parçacığı, disk veya ağ tüketimine yol açmasına izin verebilir."

Bakım ekibi testleri her potansiyel vektörü yakalayamadığından, Chang, rutin geliştirme dışındaki varsayımları sorgulamak için üçüncü taraf araştırmalarının hâlâ vazgeçilmez olduğunu vurguladı.

"Daha olgun model, sürekli ve birikimsel bir yapıya sahiptir: bakımcı CI ve fuzzing, çok düğümlü saldırgan testler, periyodik bağımsız araştırmalar ve teyit edilen her güvenlik açığı için eklenen kalıcı bir regresyon testi veya saldırı senaryosu," diyen Chang, Certik’in Chain Scan platformunu bu modeli destekleyecek şekilde tasarladığını belirtti.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.

Bu haberdeki etiketler