کریپتو و بلاکچین

حمله به نودهای وصله‌نشده Core Lightning؛ 26.06.8 را نصب کنید

DevNA | devna.ir
۱ از ۷

هشدار ۱۰ مهر

Core Lightning به اپراتورهای نسخه 26.06.7 و قدیم‌تر گفت هرچه سریع‌تر به آخرین نسخه بروند؛ دلیلش گزارش حمله به نودهای وصله‌نشده است.

۲ از ۷

وصله از قبل آماده بود

نسخه 26.06.8 در ۳۱ شهریور ۱۴۰۵ منتشر شد: مجموعه‌ای از رفع باگ، همراه با رفع آسیب‌پذیری‌هایی که منابع متعدد مسئولانه گزارش کرده بودند.

۳ از ۷

بدون embargo، با تست‌های نگه‌داشته‌شده

پروژه می‌گوید برای 26.06.8 دوره انتشار تأخیری ندارد، اما شماری از تست‌ها را موقتاً منتشر نکرده تا مهندسی معکوس آسیب‌پذیری‌ها سخت‌تر شود.

۴ از ۷

چه چیزی وصله شد

کرش‌هایی که peer راه می‌اندازد، مصرف حافظه از رابط REST بدون احراز هویت، و بستن کانالی که می‌توانست با commitment باطل، پول کانال را به جریمه بدهد.

۵ از ۷

هیچ CVE و هیچ advisory

یادداشت انتشار شناسه CVE ندارد و صفحه security advisories مخزن تا ۱۳ مهر ۱۴۰۵ خالی است. اعتبار گزارش‌ها به Bitcoin Red Team و چند حساب GitHub داده شده.

۶ از ۷

چه چیزی گفته نشده

پروژه نگفته کدام آسیب‌پذیری زیر حمله است، مسیر سوءاستفاده را منتشر نکرده، از دست رفتن پول را تأیید نکرده و تعداد نود درگیر را نگفته.

۷ از ۷

اقدام عملی

نسخه را با lightning-cli --version ببینید، به 26.06.8 بروید و اگر نمی‌توانید، نود را موقتاً با --offline اجرا کنید.

ماجرای کامل را در DevNA بخوانید

Core Lightning می‌گوید نودهای نسخه 26.06.7 و قدیم‌تر هدف حمله‌اند. وصله 26.06.8 از ۳۱ شهریور آماده است؛ راهنمای به‌روزرسانی، فهرست رفع‌ها و آنچه گفته نشده.

خواندن مطلب کامل