木星链 木星链
Ctrl+D收藏木星链

QUO:以太坊parity客户端全版本远程DoS漏洞分析

作者:

时间:1900/1/1 0:00:00

编者按:本文来自DVPNET,作者DVPNET,Odaily星球日报经授权转载。本文由五个章节组成,分别是Parity相关介绍、UTF-8编码是什么、Rust危险的字符串切片、漏洞分析、修复方案和总结。今天我们将由浅入深地为各位读者展示以太坊的parity客户端全版本远程DoS漏洞分析。

一、Parity相关介绍

以太坊Parity客户端是除Geth之外使用量最高的一款以太坊客户端,使用的是Rust语言。根据ethernodes最新数据显示:以太坊Parity客户端在整个以太坊网络中占30%,Geth客户端占40%。

以太坊扩容方案Optimism将于3月推出主网:2月25日,以太坊扩容方案Optimism官方宣布,主网将于3月向公众开放,稍后会公布更多细节。[2021/2/25 17:53:07]

在今年2月3日时,这款客户端官方发表公告称修复了一个远程拒绝服务的严重漏洞,这个漏洞影响2

'-H"Content-Type:application/json"-XPOSTlocalhost:8545利用的话也很简单,将”交易hash”替换为中文字符串就行了,例如:curl--data'{"method":"eth_getTransactionByHash","params":,"id":1,"jsonrpc":"2

以太坊客户端Geth已推出v1.9.20版本:以太坊核心开发者Péter Szilágyi刚刚发推称,以太坊客户端Geth已推出v1.9.20版本。据悉,该版本对一些错误进行了修复,并增强了安全性。此外,官方提醒称,升级到v1.9.20后无法恢复到Geth v1.9.19或更早版本,除非重新同步,否则因为区块链数据库布局已更改,从而无法恢复。[2020/8/25]

'-H"Content-Type:application/json"-XPOSTlocalhost:8545实际演示一下:

动态 | 以太坊基金会为ETH 2.0客户端Nimbus提供65万美元资助:以太坊基础设施项目Nimbus从以太坊基金会获得了65万美元的资金支持,以继续进行以太坊2.0的工作。(The Block)[2020/1/29]

可以看到在请求接口后节点确实发生了异常并崩溃了。五、修复方案和总结

官方的修复方案前面有提到,就是将字符串这种切片写法全部修改掉。不过这只是一时的修补方案,若想长久的预防此类漏洞,我们认为公链开发者应该要比传统软件开发者更了解语言的特性,因为很多代码用常规编程思维去看问题不大,但是语言本身可能存在一些开发者并不了解的特性,在特性的辅助下漏洞就产生了,之前就有公链使用go语言滥用make函数,而且参数控制不当,然后产生由OOM导致的拒绝服务漏洞。故DVP安全团队通过本期漏洞分析希望能够借此给大家警示,区块链开发者在未来的开发之路上,需要更加了解语言的特性,这样才能让区块链生态更加稳固、安全。参考链接:https://www.parity.io/security-alert-parity-ethereum-03-02/https://blog.csdn.net/wowotuo/article/details/75579103https://baike.baidu.com/item/UTF-8/481798?fr=aladdinhttps://github.com/paritytech/parity-ethereum/commit/3b23c2e86d09a8a8b8cd99dfa02390177498e6b7https://wiki.parity.io/JSONRPC

标签:QUO以太坊PARRITQUOTH以太坊硬币可以卖钱么FamilyPartyH2O Securities

以太坊交易所热门资讯
ETH:我们体验了把去中心化借贷,终于明白为啥这个行业在熊市中仍然赚钱

作者|秦晓峰编辑|郝方舟前言为了度过漫长的熊市,不少投资者选择忍痛“割肉”,将手中的加密货币换成法币。也有不少人质押自己的加密货币,换取流通资金,他们希望等到行情回暖,再进行赎回.

1900/1/1 0:00:00
BTC:Tokenview数据周报

本周行情回顾截止1月25日15时,加密货币总市值1201.84亿美元,加密货币个数2116个,比特币市值629.61亿美元,占总市值的52.4%.

1900/1/1 0:00:00
WEB:为什么区块链和加密行业需要 Web 3?

Odaily星球日报译者|Moni“由于人们都想从互联网上获得好处,互联网已经演变成了一个导致不公平和分裂的引擎,它被强大的力量所支配,并且任由其摆布.

1900/1/1 0:00:00
比特币:赚取了数百万美元的矿工,其实一笔交易都没处理过?

译者|Moni编辑|卢晓明根据加密货币研究机构Diar最近发布的一份研究报告显示,比特币和其他加密货币矿工已经赚取了数千万美元的利润,但却没有处理过一笔交易.

1900/1/1 0:00:00
比特币:虚拟货币质押借贷,风险知多少?

编者按:本文来自巴比特,作者:张凌,瀚一律师事务所合伙人,星球日报经授权发布。虚拟货币质押借贷在国内不是一个新兴业务,早在2014年左右就有一些虚拟货币交易所及网贷平台有所涉足,同期还有一些专门.

1900/1/1 0:00:00
CHA:星云研究院:Hyperledger Fabric论文分析

本文作者:星云研究院资深研究院汤载阳博士。华中科技大学计算机博士,日本会津大学和法国南巴黎国立电信学院访问学者,研究方向包括分布式系统、无线网络和区块链共识,在TPDS、ICDCS等顶级期刊会议.

1900/1/1 0:00:00