Besu发布安全公告修复5个漏洞 感谢CertiK披露
漏洞修复
Besu发布4份安全公告,披露由CertiK发现的5个漏洞及修复状态。所有漏洞已在7月27日发布的26.7.1版本中修复,技术细节于8月14日公开。
漏洞详情
涉及区块公告处理、未来区块高度共识提案缓存、WebSocket订阅限制及无界JSON-RPC过滤器创建。特定配置下,攻击者可利用这些漏洞持续消耗节点内存或线程资源,影响节点可用性或共识处理。
发现过程
漏洞源于CertiK自发进行的Chain Scan对抗性研究,在私有多节点Besu测试网络上完成,无客户委托或商业参与。CertiK将漏洞及可复现的PoC测试框架提交给Besu,并在补丁发布前保持保密协调。Besu在发布说明中对CertiK和EF Security的负责任披露表示感谢。