以太坊客户端Besu披露了区块链安全公司CertiK发现的五个安全漏洞的详细信息,所有漏洞均在7月27日发布的26.7.1版本中得以修复。Besu是一款用于公共和私有网络的开源以太坊执行客户端。
这些问题的严重程度从轻微到严重不等,其技术细节在8月14日公开之前已得到处理。Besu敦促节点运营商升级到已打补丁的版本,让他们在漏洞披露之前有时间更新系统。
Besu发布了四份安全公告,涵盖了这五项发现。这些漏洞涉及区块公告处理、未来高度共识提案缓冲、WebSocket订阅和JSON-RPC过滤器创建。在某些配置下,这些问题可能会耗尽节点内存或线程容量,可能影响节点可用性或共识处理。
Besu在版本26.7.1中新增控制项
这些漏洞是通过CertiK使用其Chain Scan对抗性测试方法进行的独立研究发现的。研究人员在一个私有的多节点网络上测试了Besu,并在对等网络、HTTP RPC、WebSocket RPC和面向共识的接口上引入了受控故障,同时评估了可用性和资源耗尽风险。
26.7.1版本针对两个受影响领域引入了新的控制措施。Besu为活动的JSON-RPC过滤器添加了可配置的最大数量限制和可配置的过滤器超时设置,同时对活动的WebSocket订阅数量也进行了限制。发布说明中还感谢了CertiK和EF Security的负责任披露。
Besu的公告现在为运营商和开发者提供了这五项发现及其修复措施的公开详细信息。对于CertiK发现的这些漏洞,版本26.7.1仍然是已打补丁的发行版本。








