イーサリアムクライアントのBesu、バージョン26.7.1で5件の脆弱性を修正

イーサリアムクライアントのBesuは、ブロックチェーンセキュリティ企業CertiKが特定した5件のセキュリティ脆弱性を、7月27日にリリースしたバージョン26.7.1で修正した。CertiKは、ノード運用者がアップグレードを導入する時間を確保できるよう開示を遅らせた後、8月14日に詳細なセキュリティ発表4件を公開した。CertiKのセキュリティエンジニアリング担当ディレクター兼シニア監査パートナーであるJialiang Chang氏は、パッチを先に提供し、詳細を後から開示するアプローチによって、運用者が影響を受ける可能性のあるデプロイメントを特定し、新バージョンをテストし、バリデーターやコンソーシアム参加者とアップグレードを調整するための18日間の猶予が生まれたと述べた。脆弱性は、ブロックのブロードキャスト、将来のブロック高におけるコンセンサス提案のキャッシュ、WebSocketサブスクリプションの上限、JSON-RPCフィルターの作成に影響する。修正しなければ、攻撃者がノードのメモリやスレッドのリソースを枯渇させ、ノードの可用性やコンセンサス処理を妨害する可能性がある。CertiKは、プライベートなマルチノードテストネットワーク上で、P2P、HTTP RPC、WebSocket RPC、コンセンサスの各インターフェースを対象に、Chain Scan手法を用いた敵対的テストを実施し、Besuチームに再現可能なテストツールを提供した。同社は、パブリックチェーンネットワーク向けに24時間体制のマルチノードテストを拡大するため、Chain Scanを更新している。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。