自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Besu 安全漏洞已在 26.7.1 版本中修复

2026-08-21 23:52:00
收藏

摘要

Besu 在7月27日发布的26.7.1版本中修复了CertiK报告的五个漏洞,随后才公开完整的技术公告。

CertiK在独立安全研究中发现了网络、RPC、WebSocket及共识接口中的资源耗尽风险。

协调披露机制让Besu运营者在漏洞详细信息公开前获得了升级时间。

Besu 发布26.7.1版本修复漏洞,技术细节随后公开

8月14日,Besu发布了详细的安全公告,涵盖了CertiK发现的五个安全漏洞,这些漏洞已在7月27日发布的26.7.1版本中修复。这些问题影响了基于Java的以太坊客户端的点对点、RPC、WebSocket及共识接口。在特定配置下,这些漏洞可能导致内存或线程容量耗尽,从而影响节点可用性或共识处理。CertiK通过在私有多节点Besu网络上进行自主测试发现了这些缺陷,并私下向项目团队报告。

Besu 26.7.1版本在技术细节公开前先行发布

Besu于7月27日首次发布了26.7.1版本作为安全更新,并敦促用户升级。该版本修复了CertiK发现的所有五个问题,同时解决了其他安全问题。Besu的GitHub发布页面将26.7.1标记为安全更新,并感谢CertiK及EF Security的负责任披露。发布说明还引入了对JSON-RPC过滤器和WebSocket订阅的限制。

技术细节于8月14日公开,当时Besu发布了四份安全公告,涵盖CertiK发现的五个问题。每份公告均将26.7.1版本标识为已修复版本。这种时间安排意味着运营者在漏洞详细信息公开前就能获得修复补丁。这一协调流程让用户有时间升级,同时减少了在修复可用之前不必要的细节暴露。

协调披露与独立测试

CertiK直接将所有五个发现报告给了Besu团队。研究人员还提供了可重现的概念验证测试工具,供Besu用于分析行为。在Besu评估和修复问题期间,双方团队进行了保密协调。他们仅在修复版本发布后才公开技术信息,遵循了来源材料中描述的负责任披露流程。

CertiK采用其Chain Scan对抗性测试方法,在自主研究中发现了这些Besu安全漏洞。研究使用了一个私有多节点Besu测试网络。研究人员在点对点、HTTP RPC、WebSocket RPC及共识接口中引入了受控故障。他们通过这些测试在受控条件下检查可用性和资源耗尽风险,而非通过客户委托。

Besu安全漏洞带来资源风险

该研究不涉及商业范围。CertiK将五个发现的严重程度评定为“轻微”到“严重”。受影响领域包括区块公告处理、未来高度共识提案的缓冲、WebSocket订阅限制以及无有效上限的JSON-RPC过滤器创建。这些领域涉及节点如何处理网络消息、订阅、远程请求及共识相关数据。

在受影响的配置下,这些弱点可能消耗节点内存或可用线程。这种资源压力可能干扰节点可用性或共识处理。26.7.1版本中可见的两项修复措施为活跃的JSON-RPC过滤器和WebSocket订阅添加了限制,从而堵住了资源无限制增长路径。Besu在发布更新时敦促运营者升级到修复版本。

安全公告为修复留下公开记录

Besu发布的安全公告为这五个发现及其修复留下了公开记录。项目的发布说明也分别感谢了CertiK和EF Security的负责任披露。根据Linux基金会去中心化信托的信息,Besu是一个用Java编写的开源以太坊客户端,基于Apache 2.0许可证发布。该项目支持公共网络和私有网络的使用场景。

Besu作为以太坊主网和测试网的执行客户端,同时支持企业私有网络。它提供命令行界面、JSON-RPC API和插件API,用于节点操作和扩展。CertiK成立于2017年,由耶鲁大学和哥伦比亚大学的教授创立,据称已检测超过11.9万个漏洞,并在150多个国家和地区保护了超过6000亿美元的数字资产。

展开阅读全文
更多新闻