01:57
研究员披露 Cosmos 共识层 CometBFT 中严重 CVSS 7.1 零日漏洞
كشف安全研究员朴道延(Doyeon Park)在 Cosmos 的 CometBFT 中披露了一个 CVSS 7.1 的零日漏洞,可能导致节点在同步过程中冻结;厂商抵制、降级以及披露行动促成了 4 月 21 日的公开披露;验证者在打补丁之前应避免重启。
摘要:安全研究员朴道延(Doyeon Park)披露了 Cosmos 的 CometBFT 共识层中的一个严重 CVSS 7.1 零日漏洞,该漏洞可能导致节点在区块同步期间冻结,从而潜在影响为 $8 十亿美元以上资产提供安全保障的网络。该漏洞无法直接窃取资金。Park 从 2 月 22 日开始寻求协调披露,但遭遇厂商对公开披露的抵制以及与 HackerOne 相关的问题。厂商在 3 月 6 日将一个相关漏洞 (CVE-2025-24371) 从更高严重度降级为信息级别,促使 Park 在 4 月 21 日的公开披露之前先发布网络级概念验证。该通告建议 Cosmos 验证者在补丁发布前避免重启节点;已处于共识中的节点可能仍可继续运行,但重启并进入同步可能使其暴露于恶意对等方的攻击,从而引发死锁。
المزيد
ATOM6.72%