Найдена критическая уязвимость в ПО 280 блокчейнов включая DOGE, Zcash, LTC

  • ❗️Уважаемые форумчане, ознакомьтесь с правилами форума. Все сообщения и темы должны быть опубликованы в разделах, которые соответствуют их тематике и с четким соблюдением правил форматирования. Нарушение этих правил приведет к блокировке вашего аккаунта.

    Для благодарности на форуме существует кнопка "LIKE", а все сообщения с благодарностями - флуд и захламление тем. Так вы только усложняете поиск информации на форуме. Все кто будут оставлять подобные сообщения - будут восприняты как спам и приведут к блокировке.

    Прежде чем создавать тему с вопросом или добавлять новый вопрос в теме - используйте поиск по форуму, с вероятностью 99% ответ на данный вопрос уже есть на форуме. В противном случае флуд с вопросами будет воспринят как накрутка сообщений и ваш аккаунт будет заблокирован.

  • 🔥 В этом разделе действует конкурс "Горячие новости" - призовой фонд до 20 000 баллов еженедельно
  • 🤝 Партнерская программа. Пригласи друга и получи 500 баллов. Подробнее
  • 🤑 Общайся на форуме за деньги. На форуме существует оплата за создание тем и сообщений. За публикацию полезной информации, пользователи получают баллы, которые можно обменять на криптовалюту

BOMBERuss

Участник
Топикстартер
22 Сен 2022
1 199
429
38
ZetaChain
www.bomberuss.ru
TON Testnet
0
Баллы
15 645
Исследователи Halborn во главе со старшим инженером по безопасности Offensive Хоссамом Мохаммедом обнаружили множество уязвимостей в коде с открытым исходным кодом для сетей блокчейнов, таких как Dogecoin, Litecoin и многих других с подобной кодовой базой и 13 марта 2023 года был выпущен отчет. Наиболее критичная обнаруженная уязвимость связана с p2p сообщениями, хакеры могут генерировать консенсусные сообщения и отправлять их отдельным нодам сети, переводя их в автономный режим.
Злоумышленник может производить сканирование сетевых узлов, при помощь сообщений getaddr, и атаковать неотправленные узлы.

В то время как некоторые из других проблем были известны как CVE Биткойна, другие возможности атаки нулевого дня, выявленный Халборном, был однозначно связан с Dogecoin, включая уязвимость удаленного выполнения кода RPC, влияющую на отдельных майнеров.

Из-за различий в кодовой базе между сетями не все уязвимости можно использовать во всех сетях, но по крайней мере одна из них может быть использована в каждой сети. В уязвимых сетях успешное использование соответствующей уязвимости может привести к отказу в обслуживании или удаленному выполнению кода.
  1. Rab13s были обнаружены внутри механизмов обмена сообщениями p2p в затронутых сетях, которые из-за своей простоты повышают вероятность атаки. С помощью этой уязвимости злоумышленник может отправлять созданные вредоносные консенсусные сообщения отдельным узлам, в результате чего каждый узел отключается и в конечном итоге подвергает сеть риску, такому как атаки 51% и другие серьезные проблемы.
  2. Вторая уязвимость в службах RPC позволила злоумышленнику вывести узел из строя с помощью запросов RPC. Однако для успешной эксплуатации требуются действительные учетные данные, что снижает вероятность того, что вся сеть окажется под угрозой, и поскольку некоторые узлы выполняют команду остановки.
  3. Третья уязвимость позволяет злоумышленникам выполнять код в контексте пользователя, управляющего узлом через общедоступный интерфейс (RPC). Однако вероятность этого эксплойта ниже, поскольку для проведения атаки требуются действительные учетные данные.

Отчет: https://www.halborn.com/blog/post/halborn-discovers-zero-day-impacting-dogecoin-and-280-networks
 

Санек

Только пришел
3 Мар 2023
46
5
TON Testnet
0
Баллы
205
Это может привести к отказу в обслуживании или удаленному выполнению кода, что повышает риск атаки 51% и других серьезных проблем.
Хотя не все уязвимости можно использовать во всех сетях, по крайней мере, одна из них может быть использована в каждой сети. Это означает, что уязвимые сети могут быть подвергнуты риску и могут потерять свою инфраструктуру.