Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

要約する

  1. Bitcoin Coreクライアントの古いバージョンをお使いの場合の注意: UIの「オプション」->「ネットワーク」の下にある「 Map port using UPNP 」チェックボックスを無効にする必要があります(上の画像を参照)

  2. そして、 bitcoin.confファイルにupnp=0を追加します。

  3. コマンドラインオプションに-upnp=0を追加します

また、Bitcoin Core を少なくとも0.10.3または0.11.1 (リリース サイクル進行中) にアップグレードしてください。これらのリリースでは、ライブラリがバグのないバージョンにアップグレードされ、今後この問題が発生するのを防ぐために UPnP も無効になります。

詳細情報

バージョン 1.9.20151008 より前の MiniUPnP ライブラリは、XML パーサー バッファ オーバーフローに対して脆弱です。 UPnP が有効になっていると、攻撃に対して脆弱になります。

脆弱性の詳細については、こちらをご覧ください: http://talosintel.com/reports/TALOS-2015-0035/

この脆弱性は、ローカル ネットワーク上で悪意のある UPnP サービスを実行するスタートアップを標的とし、アプリケーションのクラッシュを引き起こすことが確認されています。

これは分散実行可能ファイル (クライアント) にのみ適用され、独自に構築された実行可能ファイルの場合、UPnP はデフォルトで無効になっています。

Bitcoin Core バージョン 0.10.3 から 0.11.1、および今後リリースされる 0.12.0 には、新しいバージョンのライブラリが同梱されますが、この機能はデフォルトで有効にされなくなります。

緊張する必要はありません

Bitcoin Core 実行可能ファイルには、アドレス空間レイアウトのランダム化 (ASLR)、スタック オーバーフロー保護 (SSP)、および実行不能スタックとヒープ (DEP) 機能が有効になっています。つまり、この脆弱性を利用してリモートコード操作を実行したり、秘密鍵を漏洩したりすることは困難です。ただし、ユーザーにはアップグレードを推奨し、できるだけ早く UPnP を無効にすることをお勧めします。

手動ポート転送

UPnP がオフになっている場合でも、ノードは Bitcoin ネットワーク上の他の 8 つのピアに接続し、新しいブロックとトランザクションを受信します。ただし、ルーターでポート転送を手動で有効にしない限り、他のピアからの着信接続は受け入れられません。これを実行する場合 (必須ではありません) は、このチュートリアルに従ってください。

----

原文: https://bitcoin.org/en/alert/2015-10-12-upnp-vulnerability
著者: bitcoin.org
編集者: Satuoxi
編集者: Satuoxi
出典(翻訳):バビット情報


<<:  BiNet Technologyが14nmマイニングマシンの設計とパラメータを発表

>>:  アバロン A5 の先行販売が終了、プロトタイプが近日発売予定

推薦する

トランプ大統領の任期中に価値が上昇したトップ10の暗号通貨を見てみましょう

2024年の米国大統領選挙でドナルド・トランプ次期大統領が勝利したことを受けて、ビットコインは史上最...

GALA事件の再演:40万ドルの資金が引き起こした2億5000万ドルのHuobi信託危機

この物語は、pNetworkがプール流動性で40万ドルを回収しようとするところから始まり、Huobi...

Li’an Technology、ビットコインとライトコインのデュアルマイニングチップ SF3301 をリリース

2015 年 6 月 27 日、Li'an Technology は、より高い統合性、より優...

中央銀行デジタル通貨に関する研究と議論:仮想通貨とその規制対応

近年、インターネットの世界で生まれた仮想通貨は各方面から注目を集めており、特にビットコインに代表され...

PoW では、なぜ PoS が必要なのでしょうか?

PoW だけが現実世界と仮想世界の価値を確実に結び付けることができると信じている人もいます。 Po...

アクセンチュア アジア太平洋 FinTech イノベーション ラボの投資家向け説明会で 8 つのスタートアップが紹介されました

Crazy Times コメント: 第 3 回アジア太平洋フィンテック イノベーション ラボ インベ...

ビットコインの修正と統合は依然として強い可能性があります。

ビットコインは成長の過程で疑問や追及を伴ってきましたが、世界におけるその認知度と影響力は過去 10 ...

ビットコイン企業ブロックストリームがシリーズA資金調達で5500万ドルを獲得

コインデスクによると、ブロックストリームは、AXAストラテジックベンチャーズ(フランスの多国籍保険会...

BTCCは5大陸に100のノードを展開

BTCC は本日、ビットコイン ネットワークをサポートするために 5 大陸にわたる 100 個のノ...

2017年のビットコインのリターンはS&P500の60倍だった

ビットコインは昨日4,483.55ドルの過去最高値を記録し、数百ドル下落したとはいえ、今年のパフォー...

EOS Authority を装ったフィッシング サイトがユーザーを騙して公開鍵と秘密鍵を入力させる

IMEOS によると、EOS Authority を装ったフィッシング Web サイトが存在し、検証...

2022年の暗号通貨市場

2021 年は暗号通貨市場にとってホットな年ですが、2022 年はどうでしょうか?誰にも分かりません...

ビットコインは詐欺か、それとも未来か?ウォール街のボスはこう見ている

テンセント証券ニュース:米国の金融ウェブサイトMarketWatchによると、暗号通貨は最近ホットな...

ロシアは暗号通貨のマイニングを識別するシステムを開発しており、税制優遇措置も間もなく導入される可能性がある

ロシア政府機関は、仮想通貨マイニングを規制する法令を準備していると報じられているが、この法令には、マ...