امن وحماية المعلومات

Besu يكشف عن إصلاح خمس ثغرات أمنية حددتها CertiK في التحديث الأخير

أعلن عميل إيثريوم بيزو (Besu) عن اكتشاف خمس ثغرات أمنية حددتها شركة الأمن السيبراني للبلوكتشين سيرتيك (CertiK)، وتم إصلاحها جميعًا في الإصدار 26.7.1 الذي صدر في 27 يوليو. بيزو هو عميل تنفيذ إيثريوم مفتوح المصدر يُستخدم على الشبكات العامة والخاصة.

تراوحت خطورة الثغرات من طفيفة إلى كبيرة، وتم معالجتها قبل الكشف عن تفاصيلها الفنية في 14 أغسطس. وقد حث فريق بيزو مشغلي العقد على الترقية إلى الإصدار المُصحح، مما منحهم الوقت الكافي لتحديث أنظمتهم قبل الكشف عن الثغرات.

نشر بيزو أربعة تنبيهات أمنية تغطي النتائج الخمس. شملت الثغرات معالجة إعلانات الكتل، وتخزين مقترحات التوافق ذات الارتفاع المستقبلي، واشتراكات WebSocket، وإنشاء مرشحات JSON-RPC. وفي ظل بعض الإعدادات المحددة، كانت هذه المشكلات قد تسبب استنزاف ذاكرة العقدة أو سعة الخيوط، مما قد يؤثر على توفر العقدة أو معالجة التوافق.

بيزو يضيف ضوابط جديدة في الإصدار 26.7.1

تم تحديد الثغرات من خلال البحث المستقل الذي أجرته سيرتيك باستخدام منهجية الاختبار العدائي Chain Scan. اختبر الباحثون بيزو على شبكة خاصة متعددة العقد، وأدخلوا أخطاءً متحكمًا بها عبر واجهات الند للند، وHTTP RPC، وWebSocket RPC، وواجهات التوافق، مع تقييم مخاطر التوفر واستنزاف الموارد.

أضاف الإصدار 26.7.1 ضوابط جديدة تتعلق بمنطقتين من المناطق المتأثرة. أضاف بيزو حدًا أقصى قابلًا للتهيئة لعدد مرشحات JSON-RPC النشطة، ومهلة زمنية قابلة للتهيئة للمرشحات، بالإضافة إلى حد لاشتراكات WebSocket النشطة. كما أشارت ملاحظات الإصدار إلى كل من سيرتيك وEF Security للكشف المسؤول عن الثغرات.

توفر تنبيهات بيزو الآن للمشغلين والمطورين تفاصيل عامة عن النتائج الخمس وطرق معالجتها. ولا يزال الإصدار 26.7.1 هو الإصدار المُصحح للثغرات التي حددتها سيرتيك.

الأسئلة الشائعة

س: ما هي الثغرات الأمنية التي تم اكتشافها في بيزو؟
ج: تم اكتشاف خمس ثغرات أمنية بواسطة شركة سيرتيك، وتضمنت مشكلات في معالجة إعلانات الكتل، وتخزين مقترحات التوافق، واشتراكات WebSocket، وإنشاء مرشحات JSON-RPC. تراوحت خطورتها من طفيفة إلى كبيرة وتم إصلاحها في الإصدار 26.7.1.

س: هل يجب على مشغلي العقد الترقية فورًا؟
ج: نعم، يُنصح بشدة جميع مشغلي العقد الذين يستخدمون بيزو بالترقية إلى الإصدار 26.7.1 لضمان حماية أنظمتهم من هذه الثغرات، خاصة في ظل إتاحة التفاصيل الفنية للجمهور الآن.

س: ما هي التحسينات الجديدة التي أضافها الإصدار 26.7.1؟
ج: أضاف الإصدار الجديد حدودًا قابلة للتهيئة لعدد مرشحات JSON-RPC النشطة ومهلة زمنية لها، بالإضافة إلى حد أقصى لاشتراكات WebSocket النشطة، مما يعزز استقرار العقدة ويحميها من استنزاف الموارد.

عميد الاستثمار

خبير استثماري ذو خبرة واسعة، يقدم رؤى استراتيجية ونصائح عملية لتعزيز العوائد المالية.
زر الذهاب إلى الأعلى