
Le 14 août, Besu, le logiciel qui exploite les réseaux blockchain, a publié des avis de sécurité détaillés, dont quatre corrigeaient cinq vulnérabilités identifiées par Certik et corrigées dans la version 26.7.1, publiée le 27 juillet.
Besu a initialement publié la version 26.7.1 le 27 juillet en tant que mise à jour de sécurité et a recommandé aux utilisateurs de la mettre à jour.
La version corrige les cinq conclusions de CertiK, ainsi que d'autres problèmes de sécurité. Les détails techniques ont été publiés le 14 août, lorsque Besu a publié quatre alertes concernant les cinq résultats de Certik, indiquant toutes la version 26.7.1 comme version contenant les correctifs.
CertiK a rapporté les cinq résultats directement à l'équipe Besu et a fourni des cadres de tests de validation de principe reproductibles.
Les équipes ont travaillé de manière coordonnée et confidentielle pendant que Besu évaluait et résolvait les problèmes.
Les détails techniques n'ont été rendus publics qu'après la disponibilité de la version corrigée, ce qui a donné aux opérateurs le temps de mettre à jour leurs systèmes tout en limitant les expositions inutiles.
CertiK a identifié les vulnérabilités au cours d'une recherche indépendante à l'aide de sa méthodologie de test contradictoire Chain Scan.
Les chercheurs ont utilisé un réseau de test Besu privé, composé de plusieurs nœuds, pour introduire des défaillances contrôlées dans les protocoles peer-to-peer, HTTP RPC, WebSocket RPC et les interfaces qui interagissent avec le mécanisme de consensus, en plus d'évaluer les risques liés à la disponibilité et à l'épuisement des ressources. Les travaux n’impliquaient aucun client et n’avaient aucun but commercial.
Les résultats, classés par CertiK avec des niveaux de gravité allant de faible à élevé, impliquaient le traitement des annonces de blocage, la mise en mémoire tampon des propositions de consensus pour les hauteurs futures, les limites de signature WebSocket et la création illimitée de filtres JSON-RPC.
Dans certaines configurations concernées, les vulnérabilités pourraient épuiser la mémoire ou la capacité des threads du nœud, compromettant sa disponibilité ou son traitement par consensus.
La publication des alertes par Besu a fourni aux opérateurs et à la communauté open source au sens large un enregistrement public des cinq découvertes et de leurs correctifs respectifs dans la version 26.7.1. Dans les notes de version, Besu a reconnu Certik et EF Security pour leurs divulgations responsables respectives.
À propos de Besu
Besu est un client Ethereum open source basé sur Java sous licence Apache 2.0 qui fonctionne sur les réseaux publics et privés.
Le projet est hébergé par la Linux Foundation Decentralized Trust (LFDT) et était auparavant connu sous le nom d'Hyperledger Besu.
Besu fonctionne comme un client d'exécution sur le réseau principal Ethereum et les réseaux de test tels que Hoodi, Ephemery et Sepolia, et prend en charge les réseaux privés d'entreprise qui nécessitent un traitement de transactions sécurisé et hautes performances.
Besu fournit une interface de ligne de commande (CLI) et une API JSON-RPC pour les nœuds d'exploitation, tandis que son API de plugin vous permet d'étendre les fonctionnalités du client sur les réseaux publics ou privés.
À propos de Certik
Certik est le plus grand fournisseur de services de sécurité Web3, dont le siège est à New York.
Depuis sa création en 2017, la société s'est imposée comme un partenaire fiable en matière de gestion des risques pour les organismes de réglementation, les institutions et les entreprises innovantes de l'écosystème Web3 à travers le monde.
CertiK propose des solutions de gestion des risques basées sur l'intelligence artificielle et destinées à l'ensemble du cycle de vie, s'intégrant directement dans les cycles de développement de systèmes (SDLC) des clients institutionnels.
À ce jour, Certik a identifié plus de 119 000 vulnérabilités et protégé plus de 600 milliards de dollars d'actifs numériques dans plus de 150 pays et régions.
Opérant conformément aux normes SOC 2 Type II et ISO 27001, Certik travaille en étroite collaboration avec les organismes de réglementation du monde entier pour développer des politiques en matière d'actifs numériques et des processus de consultation réglementaire.
Information presse – Agência Esenca
certik@esenca.io
- Directrice exécutive : Raquel Vaz | raquel@esenca.io
- Service : Evelyn Carvalho | evelyn.carvalho@esenca.io
- Assistance : Julia Mendes | julia.mendes@esenca.io