Заголовок: Besu устраняет пять уязвимостей, обнаруженных CertiK, в версии v26.7.1 — операторам настоятельно рекомендуется обновить Hyperledger Besu исправил пять проблем безопасности, о которых сообщила CertiK, и включил исправления в релиз 26.7.1, опубликованный 27 июля. Технические бюллетени по Besu были обнародованы 14 августа, подтвердив, что уязвимости затрагивали одноранговые (peer-to-peer), RPC (HTTP и WebSocket) и ориентированные на консенсус интерфейсы Java-клиента Ethereum. Операторов призывают обновиться до исправленного релиза. Что произошло — CertiK выявила эти проблемы в ходе самостоятельного исследования с использованием методологии противодействующего тестирования Chain Scan в рамках частной многосетевой тестовой среды Besu. Исследователи внедрили контролируемые сбои в P2P, HTTP RPC, WebSocket RPC и в интерфейсы, ориентированные на консенсус, чтобы оценить риски доступности и исчерпания ресурсов. — Результаты были переданы в Besu конфиденциально вместе с воспроизводимыми наборами тестов proof-of-concept. Besu выпустила 26.7.1 как обновление безопасности 27 июля и публично опубликовала подробные бюллетени 14 августа после скоординированного ответственного цикла раскрытия, который позволил операторам внести исправления до того, как технические детали стали публичными. Влияние и уровень критичности — Уязвимости — оцененные CertiK как от Minor до Major — могут допускать исчерпание ресурсов (памяти или потоков) в затронутых конфигурациях. Это давление способно нарушить доступность узла или помешать обработке консенсуса. — Пострадали подсистемы, включающие обработку объявлений о блоках, буферизацию консенсусных предложений для будущей высоты, обработку подписок WebSocket и создание фильтров JSON-RPC без эффективных ограничений. Меры по устранению в v26.7.1 — Выпуск Besu 26.7.1 закрывает описанные пути атак. Среди важных мер — введение новых лимитов на активные JSON-RPC-фильтры и подписки WebSocket, чтобы предотвратить неконтролируемый рост ресурсов. — Заметки к релизу на GitHub указывают 26.7.1 как обновление, ориентированное на безопасность, и отмечают CertiK и EF Security за ответственное раскрытие. Контекст по Besu и CertiK — Besu — это клиент Ethereum с открытым исходным кодом на Java (Apache 2.0), поддерживающий публичную mainnet-сеть, тестовые сети и корпоративные частные сети. Он предоставляет CLI, JSON-RPC и Plugin API для управления узлами и расширений. — CertiK, основанная в 2017 году учёными из Йельского и Колумбийского университетов, заявляет, что выявила более 119 000 уязвимостей и защитила свыше $600 млрд активов по всему миру. Итог — Поскольку исправления были доступны до публикации сведений об уязвимостях, у операторов появилась возможность обновиться с меньшим уровнем риска. Besu продолжает рекомендовать операторам узлов перейти на v26.7.1 (или более позднюю версию), чтобы снизить влияние этих проблем. Примечание: Эта статья носит информационный характер. Пользователям следует провести собственное исследование, прежде чем предпринимать действия. Подробнее об ИИ-генерированных новостях по адресу: undefined/news