Besu divulga cinco vulnerabilidades corrigidas após divulgação coordenada da Certik
0
0

Em 14 de agosto, a Besu, software que opera redes de blockchain, publicou alertas de segurança detalhados, quatro dos quais abordavam cinco vulnerabilidades identificadas pela Certik e corrigidas na versão 26.7.1, lançada em 27 de julho.
A Besu lançou inicialmente a versão 26.7.1 em 27 de julho como uma atualização de segurança e recomendou que os usuários fizessem a atualização.
A versão corrigiu as cinco descobertas da CertiK, além de outros problemas de segurança. Os detalhes técnicos foram divulgados em 14 de agosto, quando a Besu publicou quatro alertas referentes às cinco descobertas da Certik, todos indicando a versão 26.7.1 como a versão que contém as correções.
A CertiK relatou todas as cinco descobertas diretamente à equipe da Besu e forneceu estruturas de teste de prova de conceito reproduzíveis.
As equipes trabalharam de forma coordenada e confidencial enquanto a Besu avaliava e solucionava os problemas.
Os detalhes técnicos só foram divulgados publicamente depois que a versão corrigida ficou disponível, dando aos operadores tempo para atualizar seus sistemas e, ao mesmo tempo, limitando exposições desnecessárias.
A CertiK identificou as vulnerabilidades durante uma pesquisa independente, utilizando sua metodologia Chain Scan de testes adversariais.
Os pesquisadores usaram uma rede de testes Besu privada, composta por vários nós, para introduzir falhas controladas nas interfaces peer-to-peer, HTTP RPC, WebSocket RPC e que interagem com o mecanismo de consenso, além de avaliar riscos relacionados à disponibilidade e ao esgotamento de recursos. O trabalho não envolveu nenhum cliente nem teve finalidade comercial.
As descobertas, classificadas pela CertiK com níveis que variam de baixa a alta gravidade, envolviam o processamento de anúncios de blocos, o armazenamento em buffer de propostas de consenso para alturas futuras, os limites de assinaturas via WebSocket e a criação ilimitada de filtros JSON-RPC.
Em determinadas configurações afetadas, as vulnerabilidades poderiam esgotar a memória ou a capacidade de threads do nó, comprometendo sua disponibilidade ou o processamento do consenso.
A publicação dos alertas pela Besu forneceu aos operadores e à comunidade mais ampla de código aberto um registro público das cinco descobertas e de suas respectivas correções na versão 26.7.1. Nas notas da versão, a Besu reconheceu a Certik e a EF Security por suas respectivas divulgações responsáveis.
Sobre a Besu
A Besu é um cliente Ethereum de código aberto, baseado em Java e licenciado sob a Apache 2.0, que opera tanto em redes públicas quanto privadas.
O projeto é hospedado pela Linux Foundation Decentralized Trust (LFDT) e era anteriormente conhecido como Hyperledger Besu.
A Besu funciona como cliente de execução na rede principal do Ethereum e em redes de teste como Hoodi, Ephemery e Sepolia, além de oferecer suporte a redes privadas corporativas que necessitam de processamento de transações seguro e de alto desempenho.
A Besu disponibiliza uma interface de linha de comando (CLI) e uma API JSON-RPC para a operação de nós, enquanto sua API de plugins permite ampliar as funcionalidades do cliente em redes públicas ou privadas.
Sobre a Certik
A Certik é a maior provedora de serviços de segurança para Web3, com sede em Nova York.
Desde sua fundação, em 2017, a empresa se consolidou como uma parceira confiável em gestão de riscos para órgãos reguladores, instituições e empresas inovadoras do ecossistema Web3 em todo o mundo.
A CertiK oferece soluções de gestão de riscos baseadas em inteligência artificial e voltadas a todo o ciclo de vida, integrando-se diretamente aos ciclos de desenvolvimento de sistemas (SDLC) de clientes institucionais.
Até o momento, a Certik já identificou mais de 119 mil vulnerabilidades e protegeu mais de US$ 600 bilhões em ativos digitais em mais de 150 países e regiões.
Operando em conformidade com os padrões SOC 2 Type II e ISO 27001, a Certik trabalha em estreita colaboração com órgãos reguladores de todo o mundo no desenvolvimento de políticas para ativos digitais e em processos de consulta regulatória.
Informações à imprensa – Agência Esenca
certik@esenca.io
- Direção Executiva: Raquel Vaz | raquel@esenca.io
- Atendimento: Evelyn Carvalho | evelyn.carvalho@esenca.io
- Assistência: Julia Mendes | julia.mendes@esenca.io
Fonte: Besu divulga cinco vulnerabilidades corrigidas após divulgação coordenada da Certik
Veja mais notícias sobre Bitcoin. Siga o Livecoins no Facebook, Twitter, Instagram e YouTube.
0
0
Connetti in sicurezza il portafoglio che usi per iniziare.






