Besu发布26.7.1版本修复五项安全漏洞,CertiK披露资源耗尽风险

以太坊Java执行客户端Besu于7月27日正式发布26.7.1版本,紧急修复了由区块链安全公司CertiK发现的五项安全漏洞。完整技术公告已于8月14日对外公开,涉及Besu的P2P、JSON-RPC、WebSocket及共识相关接口。

据官方披露,这些漏洞在特定配置下可能导致内存或线程资源被耗尽,进而影响节点可用性及共识处理流程。CertiK团队在自建的私有多节点Besu网络上,采用其Chain Scan对抗性测试方法,通过向受影响接口注入受控故障,成功识别出多处资源耗尽风险。

所有问题均以负责任披露流程向Besu团队私下报告,双方协同完成修复方案。Besu 26.7.1版本已全面修复CertiK发现的全部五个问题,其中最关键的更新在于为活跃的JSON-RPC过滤器及WebSocket订阅引入数量上限,堵住了可能造成资源无限增长的通道。

此外,该版本还修复了其他独立安全问题,并向CertiK及EF Security的负责任披露致谢。五项漏洞的严重程度从“次要”到“重要”不等,受影响区域包括区块公告处理、未来高度共识提案的缓冲、WebSocket订阅限制以及未设置有效上限的JSON-RPC过滤器创建。

Besu团队强烈建议所有运营者尽快升级至26.7.1版本。此次协调披露的时间安排确保了用户在详细漏洞信息公之于众前即可获得修复,从而在最小化暴露风险的同时实现及时补救。

Besu是一款基于Java的开源以太坊客户端,支持公共及私有网络场景,服务于以太坊主网和测试网,提供命令行界面、JSON-RPC API及插件API,方便节点运维与功能扩展。CertiK由耶鲁大学和哥伦比亚大学教授于2017年创立,截至目前已发现超过11.9万个漏洞,保护了150多个国家和地区的逾6000亿美元数字资产。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/5532/

(0)
资讯的头像资讯
上一篇 2026年8月21日 下午11:16
下一篇 2026年8月21日

相关推荐