Клиент Ethereum Besu раскрыл подробности пяти уязвимостей безопасности, выявленных компанией по безопасности блокчейна CertiK. Все они были исправлены в версии 26.7.1, выпущенной 27 июля. Besu — это клиент исполнения Ethereum с открытым исходным кодом, используемый в публичных и приватных сетях.
Проблемы варьировались по степени серьезности от незначительных до серьезных и были устранены до того, как их технические детали были обнародованы 14 августа. Besu призвал операторов узлов обновиться до исправленной версии, дав им время на обновление своих систем до раскрытия уязвимостей.
Besu опубликовал четыре рекомендации по безопасности, охватывающие пять обнаруженных проблем. Уязвимости касались обработки объявлений о блоках, буферизации предложений консенсуса на будущую высоту, подписок WebSocket и создания фильтров JSON-RPC. При определенных конфигурациях эти проблемы могли исчерпать память узла или пропускную способность потоков, потенциально влияя на доступность узла или обработку консенсуса.
Besu добавляет новые элементы управления в версии 26.7.1
Уязвимости были выявлены в ходе независимого исследования CertiK с использованием методологии стресс-тестирования Chain Scan. Исследователи тестировали Besu в приватной многоузловой сети и вводили контролируемые сбои в интерфейсах пиринговой сети, HTTP RPC, WebSocket RPC и консенсуса, оценивая риски недоступности и исчерпания ресурсов.
В выпуске 26.7.1 были введены новые элементы управления, связанные с двумя из затронутых областей. Besu добавил настраиваемый максимум для активных фильтров JSON-RPC и настраиваемый таймаут для фильтров, а также ограничение на активные подписки WebSocket. В примечаниях к выпуску также выражена благодарность CertiK и EF Security за ответственное раскрытие информации.
Рекомендации Besu теперь предоставляют операторам и разработчикам публичные подробности о пяти обнаруженных проблемах и их устранении. Версия 26.7.1 остается исправленным выпуском для уязвимостей, выявленных CertiK.








