Besu, client thực thi của Ethereum(ETH), vừa phát hành phiên bản 26.7.1 nhằm khắc phục 5 lỗ hổng bảo mật có thể ảnh hưởng đến hoạt động của node. Các đơn vị vận hành node được khuyến cáo kiểm tra lại những giới hạn mới liên quan đến bộ lọc JSON-RPC và tính năng đăng ký qua websocket.
Theo Bitcoin.com News đưa tin ngày 21 (giờ địa phương), Besu đã sửa 5 lỗ hổng do công ty bảo mật blockchain CertiK phát hiện trong phiên bản 26.7.1. Trong ghi chú phát hành trên GitHub, đội ngũ Besu cho biết phiên bản này đã khắc phục các lỗ hổng bảo mật và gửi lời cảm ơn CertiK cùng đội bảo mật của Ethereum Foundation (EF Security) vì đã công bố thông tin một cách có trách nhiệm.
Các lỗi được vá đều thuộc nhóm lỗ hổng có thể khiến node tiêu tốn tài nguyên bất thường. Cụ thể, Besu 26.7.1 bổ sung tùy chọn giới hạn số lượng bộ lọc JSON-RPC được tạo ra, gồm eth_newFilter, eth_newBlockFilter và eth_newPendingTransactionFilter, ở mức mặc định 1.000 bộ lọc. Ngoài ra, số lượng đăng ký eth_subscribe qua websocket cũng được giới hạn mặc định ở mức 100.000.
Bitcoin.com News dẫn lời nhà nghiên cứu Jialiang Chang của CertiK giải thích rằng việc phát hành bản vá trước rồi mới công bố chi tiết sau giúp các đơn vị vận hành node có thêm thời gian triển khai bản cập nhật trước khi thông tin chi tiết về cách khai thác lỗ hổng được công khai.
Bình luận 0