Được cung cấp bởi

Bản vá Besu khắc phục 5 lỗ hổng bảo mật: Những điều nhà điều hành cần biết

Ứng dụng khách Ethereum Besu đã khắc phục năm lỗ hổng bảo mật do Certik phát hiện trong phiên bản 26.7.1, được phát hành vào ngày 27 tháng 7. Ông Jialiang Chang của Certik nhấn mạnh rằng mô hình "vá lỗi trước, công bố chi tiết sau" giúp bảo vệ các nhà điều hành nút khỏi các cuộc tấn công N-day ngay lập tức bằng cách cho phép triển khai thử nghiệm và áp dụng bản vá trước khi chi tiết về cuộc tấn công được công bố rộng rãi.

TÁC GIẢ
CHIA SẺ
Bản vá Besu khắc phục 5 lỗ hổng bảo mật: Những điều nhà điều hành cần biết

Điểm chính

  • Besu đã khắc phục 5 lỗ hổng do Certik phát hiện trong bản phát hành 26.7.1, đồng thời hoãn việc công bố thông báo đến ngày 14 tháng 8 để đảm bảo an toàn.
  • Jialiang Chang, đối tác của Certik, lưu ý rằng khoảng thời gian 18 ngày này đã giúp các nhà điều hành nút Ethereum có thời gian để ngăn chặn các cuộc tấn công N-day.
  • Certik đang cập nhật Chain Scan để mở rộng thử nghiệm đối kháng đa nút 24/7 trên các mạng blockchain công khai.

Cách tiếp cận “Ưu tiên vá lỗi” để tạo lợi thế cho bên phòng thủ

Các nhà phát triển đứng sau client Ethereum mã nguồn mở Besu đã khắc phục năm lỗ hổng bảo mật do công ty bảo mật blockchain Certik phát hiện. Besu đã công bố bốn thông báo bảo mật chi tiết vào ngày 14 tháng 8, bao quát năm lỗ hổng này, tất cả đều đã được khắc phục trong phiên bản 26.7.1, ban đầu được phát hành vào ngày 27 tháng 7 dưới dạng bản cập nhật bảo mật khẩn cấp.

Theo lãnh đạo bộ phận bảo mật, sự chậm trễ giữa việc phát hành bản vá phần mềm và công bố chi tiết thông báo là có chủ đích.

"Hiệu quả đến từ trình tự thực hiện, chứ không phải từ việc trì hoãn công bố chỉ vì mục đích trì hoãn," Jialiang Chang, Giám đốc Kỹ thuật Bảo mật và Đối tác Kiểm toán Cấp cao tại Certik, cho biết. "Besu đã cung cấp bản phát hành đã vá vào cuối tháng 7 và đánh dấu rõ ràng rằng bản này khắc phục các lỗ hổng bảo mật, kèm theo hướng dẫn nâng cấp càng sớm càng tốt."

Chang lưu ý rằng mô hình "vá trước, chi tiết sau" mang lại cho các chuyên gia bảo vệ mạng một lợi thế quan trọng so với những kẻ khai thác tiềm năng.

"Cách tiếp cận này mang lại cho các chuyên gia bảo mật một khoảng thời gian chuẩn bị hạn chế trước khi cơ chế tấn công chính xác được phổ biến rộng rãi," Chang giải thích. "Các nhà điều hành nút có thể tận dụng khoảng thời gian đó để xác định các triển khai bị ảnh hưởng, đánh giá các giao diện và đường dẫn đồng thuận nào đang bị lộ, thử nghiệm bản phát hành trên môi trường staging, phối hợp việc nâng cấp giữa các trình xác thực hoặc thành viên liên minh, đồng thời chuẩn bị các quy trình khôi phục và giám sát."

Theo Chang, khoảng thời gian chuẩn bị này đặc biệt quan trọng đối với các mạng blockchain tổ chức hoặc có quyền truy cập được cấp phép, nơi các bản nâng cấp thường yêu cầu các quy trình quản lý thay đổi chính thức và sự phối hợp liên tổ chức. Khoảng thời gian công bố này giúp giảm thiểu rủi ro khai thác ngay lập tức trong "N ngày" đồng thời vẫn đủ ngắn để duy trì tính minh bạch của cộng đồng.

Các lỗ hổng này ban đầu được phát hiện trong quá trình nghiên cứu độc lập do Certik thực hiện bằng phương pháp kiểm thử đối kháng “Chain Scan”. Hoạt động trên một mạng thử nghiệm riêng tư, đa nút mà không có nguồn tài trợ từ khách hàng bên ngoài, các nhà nghiên cứu đã tiêm các lỗi có kiểm soát vào các giao diện ngang hàng (peer-to-peer), HTTP RPC, WebSocket RPC và các giao diện liên quan đến cơ chế đồng thuận.

Các phát hiện, được Certik xếp hạng theo mức độ nghiêm trọng từ nhẹ đến nặng, bao gồm các điểm yếu trong xử lý thông báo khối, đệm đề xuất đồng thuận ở độ cao trong tương lai, giới hạn đăng ký WebSocket và tạo bộ lọc JSON-RPC. Nếu không được khắc phục, các lỗ hổng này có thể cho phép kẻ tấn công làm cạn kiệt bộ nhớ hoặc dung lượng luồng của nút, đe dọa tính khả dụng của nút và quá trình xử lý đồng thuận.

Khoảng trống trong các mô hình kiểm thử client hiện tại

Certik đã cung cấp riêng cho nhóm Besu các bộ công cụ thử nghiệm chứng minh khái niệm có thể tái tạo, cho phép các nhà bảo trì đánh giá và khắc phục các lỗ hổng một cách bảo mật trước khi phát hành. Trong ghi chú phát hành phiên bản 26.7.1, Besu đã ghi nhận cả Certik và Bộ phận Bảo mật của Ethereum Foundation vì những tiết lộ có trách nhiệm của họ.

Đề cập đến bối cảnh rộng lớn hơn của cơ sở hạ tầng blockchain công cộng, Chang nói với Bitcoin.com News rằng cộng đồng mã nguồn mở đang hoạt động trong một môi trường bảo mật hỗn hợp.

"Hệ sinh thái rõ ràng đang chuyển hướng sang các phương pháp kiểm thử bảo mật chính quy hơn," Chang nói, đồng thời chỉ ra các thực tiễn hiện có như kiểm thử fuzzing vi sai, mô phỏng cấp độ mạng, mạng tấn công riêng tư, chương trình thưởng lỗi và các khung kiểm thử fuzzing devp2p xuyên client.

Tuy nhiên, Chang cảnh báo rằng phạm vi kiểm thử vẫn còn không đồng đều trong toàn ngành.

"Kiểm thử tuân thủ giao thức và chuyển đổi trạng thái thường phát triển hơn so với kiểm thử liên tục về cạn kiệt tài nguyên, các điều kiện cạnh tranh không đồng bộ, hành vi độc hại của các nút, suy giảm hiệu suất kéo dài, lỗi dọn dẹp và các cấu hình cụ thể khi triển khai," Chang lưu ý. "Những lỗi này có thể ban đầu tạo ra kết quả giao thức chính xác, nhưng vẫn cho phép một tác nhân với chi phí tương đối thấp gây ra mức tiêu thụ bộ nhớ, luồng, đĩa hoặc mạng vượt mức."

Vì việc kiểm thử của nhóm duy trì không thể phát hiện mọi vector tiềm ẩn, Chang nhấn mạnh rằng nghiên cứu từ bên thứ ba vẫn là yếu tố thiết yếu để thách thức các giả định nằm ngoài quy trình phát triển thông thường.

"Mô hình hoàn thiện hơn là mô hình liên tục và tích lũy: CI và fuzzing của người duy trì, kiểm thử đối kháng đa nút, nghiên cứu độc lập định kỳ, cùng với việc bổ sung một bài kiểm thử hồi quy hoặc kịch bản tấn công vĩnh viễn cho mỗi lỗ hổng đã được xác nhận," Chang cho biết, đồng thời lưu ý rằng Certik đang thiết kế nền tảng Chain Scan của mình để hỗ trợ mô hình này.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này