За підтримки

Besu усуває 5 вразливостей вузлів: що потрібно знати операторам

Клієнт Ethereum Besu усунув п’ять вразливостей безпеки, виявлених компанією Certik у версії 26.7.1, випущеній 27 липня. Джаліанг Чанг з Certik підкреслив, що модель «спочатку виправлення, потім деталі» захищає операторів вузлів від негайних N-денних експлойтів, дозволяючи провести тестування та впровадження виправлень до того, як деталі атаки стануть публічними.

АВТОР
ПОДІЛИТИСЯ
Besu усуває 5 вразливостей вузлів: що потрібно знати операторам

Основні висновки

  • Besu усунув 5 вразливостей, виявлених Certik, у версії 26.7.1, відклавши публікацію повідомлень про них до 14 серпня з міркувань безпеки.
  • Партнер Certik Цзялян Чан зазначив, що 18-денний проміжок часу дав операторам вузлів Ethereum час для блокування N-денних експлойтів.
  • Certik оновлює Chain Scan, щоб розширити цілодобове тестування на багатовузлових системах у публічних блокчейн-мережах.

Підхід «спочатку виправлення» для забезпечення переваги захисників

Розробники відкритого клієнта Ethereum Besu усунули п’ять вразливостей безпеки, виявлених компанією Certik, що спеціалізується на безпеці блокчейнів. 14 серпня Besu опублікував чотири детальні повідомлення про вразливості, що охоплюють ці п’ять вразливостей, усі з яких були усунені у версії 26.7.1, спочатку випущеній 27 липня як термінове оновлення безпеки.

За словами керівництва служби безпеки, затримка між випуском програмного патча та оприлюдненням деталей повідомлення була навмисною.

«Ефективність полягає в послідовності дій, а не в затримці розкриття інформації заради самої затримки», — зазначив Цзялян Чан, директор з інженерії безпеки та старший партнер з аудиту в Certik. «Besu випустила версію з виправленнями наприкінці липня й чітко позначила її як таку, що усуває вразливості безпеки, з інструкцією щодо якнайшвидшого оновлення».

Чанг зазначив, що модель «спочатку виправлення, потім деталі» надає захисникам мереж вирішальну перевагу над потенційними зловмисниками.

«Такий підхід дає захисникам обмежену перевагу в часі, перш ніж точні механізми атаки стануть широко доступними», — пояснив Чанг. «Оператори вузлів можуть використати цей період для виявлення уражених розгортань, оцінки того, які інтерфейси та шляхи консенсусу наражаються на ризик, тестування версії в тестовому середовищі, координації оновлень серед валідаторів або учасників консорціуму, а також підготовки процедур відкату та моніторингу».

За словами Чанга, цей період підготовки є особливо важливим для інституційних або закритих мереж блокчейнів, де оновлення часто вимагають офіційних протоколів управління змінами та міжорганізаційної координації. Такий проміжок часу між виявленням та оприлюдненням знижує ризики негайного зловживання типу «N-day», залишаючись при цьому достатньо коротким для збереження прозорості спільноти.

Ці вразливості були спочатку виявлені під час самостійного дослідження, проведеного компанією Certik із використанням її методології атак «Chain Scan». Працюючи в приватній багатовузловій тестовій мережі без зовнішнього фінансування з боку клієнтів, дослідники вводили контрольовані помилки в інтерфейси peer-to-peer, HTTP RPC, WebSocket RPC та інтерфейси, пов’язані з консенсусом.

Результати дослідження, класифіковані Certik за рівнем серйозності від незначних до серйозних, включали слабкі місця в обробці оголошень про блоки, буферизації пропозицій консенсусу щодо майбутньої висоти блоку, обмеження підписок WebSocket та створенні фільтрів JSON-RPC. Якщо ці недоліки не усунути, вони можуть дозволити зловмиснику вичерпати пам’ять вузла або пропускну здатність потоків, що загрожуватиме доступності вузла та обробці консенсусу.

Прогалини в сучасних моделях тестування клієнтів

Certik конфіденційно надав команді Besu відтворювані тестові набори для перевірки концепції, що дозволило розробникам оцінити та усунути вразливості конфіденційно перед випуском. У примітках до версії 26.7.1 Besu висловив вдячність як Certik, так і Ethereum Foundation Security за відповідальне розкриття інформації.

Говорячи про ширший контекст інфраструктури публічних блокчейнів, Чанг повідомив Bitcoin.com News, що спільнота відкритого програмного забезпечення працює в гібридному середовищі безпеки.

«Екосистема явно рухається в бік більш формалізованого тестування безпеки», — зазначив Чанг, вказавши на існуючі практики, такі як диференціальний фузінг, симуляції на рівні мережі, приватні мережі для атак, програми винагород за виявлення помилок та міжклієнтські фреймворки devp2p-фузінгу.

Однак Чанг попередив, що охоплення тестуванням у галузі залишається нерівномірним.

«Тестування на відповідність протоколу та переходи між станами часто є більш досконалими, ніж безперервне тестування на вичерпання ресурсів, асинхронні умови гонки, зловмисну поведінку однорангових вузлів, тривале погіршення продуктивності, збої очищення та конфігурації, специфічні для розгортання», — зазначив Чанг. «Ці збої можуть спочатку давати правильний протокольний вихід, але при цьому дозволяти зловмиснику з відносно низькими витратами спричиняти непропорційне споживання пам’яті, потоків, дискового простору або мережевих ресурсів».

Оскільки тестування, що здійснюється розробниками, не може виявити всі потенційні вектори атак, Чанг наголосив, що дослідження сторонніх організацій залишаються необхідними для перевірки припущень поза межами рутинної розробки.

«Більш зріла модель є безперервною та кумулятивною: CI та фузінг, що здійснюються розробниками, багатовузлове тестування на атаки, періодичні незалежні дослідження, а також постійне регресійне тестування або сценарій атаки, що додається для кожної підтвердженої уразливості», — сказав Чанг, зазначивши, що Certik розробляє свою платформу Chain Scan для підтримки цієї моделі.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті