漏洞修复

Besu发布4份安全公告,披露由CertiK发现的5个漏洞及修复状态。所有漏洞已在7月27日发布的26.7.1版本中修复,技术细节于8月14日公开。

漏洞详情

涉及区块公告处理、未来区块高度共识提案缓存、WebSocket订阅限制及无界JSON-RPC过滤器创建。特定配置下,攻击者可利用这些漏洞持续消耗节点内存或线程资源,影响节点可用性或共识处理。

发现过程

漏洞源于CertiK自发进行的Chain Scan对抗性研究,在私有多节点Besu测试网络上完成,无客户委托或商业参与。CertiK将漏洞及可复现的PoC测试框架提交给Besu,并在补丁发布前保持保密协调。Besu在发布说明中对CertiK和EF Security的负责任披露表示感谢。