宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > FTT > 正文

以太坊parity客户端全版本远程DoS漏洞分析

作者:

时间:1900/1/1 0:00:00

编者按:本文来自DVPNET,作者DVPNET,Odaily星球日报经授权转载。本文由五个章节组成,分别是Parity相关介绍、UTF-8编码是什么、Rust危险的字符串切片、漏洞分析、修复方案和总结。今天我们将由浅入深地为各位读者展示以太坊的parity客户端全版本远程DoS漏洞分析。

一、Parity相关介绍

以太坊Parity客户端是除Geth之外使用量最高的一款以太坊客户端,使用的是Rust语言。根据ethernodes最新数据显示:以太坊Parity客户端在整个以太坊网络中占30%,Geth客户端占40%。

以太坊链上期权协议Primitive:没有协议代币 谨防受:以太坊链上期权协议Primitive发推称,Primitive没有协议代币。你可以通过查询官方合约数据库中是否包含某个Primitive合约来进行验证,官方Discord提供了数据库链接。[2021/2/15 19:48:41]

在今年2月3日时,这款客户端官方发表公告称修复了一个远程拒绝服务的严重漏洞,这个漏洞影响2

'-H"Content-Type:application/json"-XPOSTlocalhost:8545利用的话也很简单,将”交易hash”替换为中文字符串就行了,例如:curl--data'{"method":"eth_getTransactionByHash","params":,"id":1,"jsonrpc":"2

以太坊基金会推出资助计划激励以太坊 2.0 质押工具和文档生态:以太坊基金会推出“以太坊 2.0 质押社区资助”(Eth2 Staking Community Grants)活动,鼓励社区提交工具、文档和资源,使更多人可以获得更流畅的质押 Staking 流程。

提交提案的截止时间为 12 月 22 日,具体的筛选或考虑因素包括:扩大质押者和验证人数量;为质押工具生态贡献;简单、清晰的文档;帮助非技术人员通过可视化工具了解网络情况;数据分析或者数据可视化等。所有提案必须以英文提交,并且完全开源。[2020/11/16 20:57:19]

'-H"Content-Type:application/json"-XPOSTlocalhost:8545实际演示一下:

动态 | Parity在以太坊伊斯坦布尔升级之前发布紧急补丁 遭社区成员质疑:以太坊伊斯坦布尔升级成功,但并非一帆风顺。所有主要客户端提前发布了与升级兼容的版本,若未能升级将导致与最新版本的网络不兼容。而Parity在主网升级前三天发布针对EIP1344的紧急补丁版本。播客主持人AnselLinder称,在升级前34小时仅41%的节点升级,“昨天Parity出现的问题导致其节点(更新同步的数量)变为零。”Parity的失误引发社区成员的批评。(AMBCrypto)[2019/12/9]

可以看到在请求接口后节点确实发生了异常并崩溃了。五、修复方案和总结

官方的修复方案前面有提到,就是将字符串这种切片写法全部修改掉。不过这只是一时的修补方案,若想长久的预防此类漏洞,我们认为公链开发者应该要比传统软件开发者更了解语言的特性,因为很多代码用常规编程思维去看问题不大,但是语言本身可能存在一些开发者并不了解的特性,在特性的辅助下漏洞就产生了,之前就有公链使用go语言滥用make函数,而且参数控制不当,然后产生由OOM导致的拒绝服务漏洞。故DVP安全团队通过本期漏洞分析希望能够借此给大家警示,区块链开发者在未来的开发之路上,需要更加了解语言的特性,这样才能让区块链生态更加稳固、安全。参考链接:https://www.parity.io/security-alert-parity-ethereum-03-02/https://blog.csdn.net/wowotuo/article/details/75579103https://baike.baidu.com/item/UTF-8/481798?fr=aladdinhttps://github.com/paritytech/parity-ethereum/commit/3b23c2e86d09a8a8b8cd99dfa02390177498e6b7https://wiki.parity.io/JSONRPC

标签:QUOPARRITARIQuotientSTARPARKKuveritTalaria Inu

FTT热门资讯
1月16日链上数据纵览

区块链市场总览Tokenview行情-市值前五加密货币24小时总交易额为136.64亿美元根据Tokenview.com数据显示,截止1月16日10:00,24小时成交额排行中成交额排名第一的是BTC.

1900/1/1 0:00:00
对话Vitalik:社会进步有时候只是幻觉,真的发生的时候却很难理解

编者按:本文来自橙皮书,作者:Tyler&Vitalik,编译:王想想&CrashHunter&Leon,星球日报经授权发布.

1900/1/1 0:00:00
三星Galaxy S10内置加密货币硬钱包,最新曝光将支持BTC和ETH

2月21日,在美国旧金山举办的三星Galaxy新品发布会上,GalaxyS10系列机型正式亮相。此次发布的新品值得注意的是,GalaxyS10添加了此前传闻已久的硬件加密钱包钱包功能.

1900/1/1 0:00:00
ETH周报(1月28日-2月3日):ProgPow升级代码被推迟;价格正处于变盘关键期

作者|秦晓峰编辑|孙瑞丽一、整体概述本周,以太坊测试网络G?rli已发布,将用于部署Ethereum2.0;在2月1日的公开电话会议上,以太坊开发人员决定推迟提交ProgPow升级代码,转而继续进行审计.

1900/1/1 0:00:00
你玩的Dapp真的安全吗?Trustlook反编译平台给程序员风险提示

只要谈到区块链、以太坊就必定离不开“智能合约”这个词,由于具备了最基本的图灵完备性,开发者可以基于以太坊完成各种应用的开发.

1900/1/1 0:00:00
粤港澳大湾区区块链领域研究报告

2019年2月18日,《粤港澳大湾区规划纲要》正式出台,这也标志着全球第四大湾区发展正式开始。粤港澳大湾区的概念在2015年第一次被提及,随后该概念便在各项政策文件中被不断提及.

1900/1/1 0:00:00