Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

要約する

  1. Bitcoin Coreクライアントの古いバージョンをお使いの場合の注意: UIの「オプション」->「ネットワーク」の下にある「 Map port using UPNP 」チェックボックスを無効にする必要があります(上の画像を参照)

  2. そして、 bitcoin.confファイルにupnp=0を追加します。

  3. コマンドラインオプションに-upnp=0を追加します

Bitcoin Core 0.10.3または0.11.1がリリースされたら、少なくともそれらのバージョンにアップグレードしてください (リリース サイクルは継続中です)。これらのリリースでは、ライブラリがバグのないバージョンにアップグレードされ、今後この問題が発生するのを防ぐために UPnP も無効になります。

詳細情報

バージョン 1.9.20151008 より前の MiniUPnP ライブラリは、XML パーサー バッファ オーバーフローに対して脆弱です。 UPnP が有効になっていると、攻撃に対して脆弱になります。

脆弱性の詳細については、こちらをご覧ください: http://talosintel.com/reports/TALOS-2015-0035/

この脆弱性は、ローカル ネットワーク上で悪意のある UPnP サービスを実行するスタートアップを標的とし、アプリケーションのクラッシュを引き起こすことが確認されています。

これは分散実行可能ファイル (クライアント) にのみ適用され、独自に構築された実行可能ファイルの場合、UPnP はデフォルトで無効になっています。

Bitcoin Core バージョン 0.10.3 から 0.11.1、および今後リリースされる 0.12.0 には、新しいバージョンのライブラリが同梱されますが、この機能はデフォルトで有効にされなくなります。

緊張する必要はありません

Bitcoin Core 実行可能ファイルには、アドレス空間レイアウトのランダム化 (ASLR)、スタック オーバーフロー保護 (SSP)、および実行不能スタックとヒープ (DEP) 機能が有効になっています。つまり、この脆弱性を利用してリモートコード操作を実行したり、秘密鍵を漏洩したりすることは困難です。ただし、ユーザーにはアップグレードを推奨し、できるだけ早く UPnP を無効にすることをお勧めします。

手動ポート転送

UPnP がオフになっている場合でも、ノードは Bitcoin ネットワーク上の他の 8 つのピアに接続し、新しいブロックとトランザクションを受信します。ただし、ルーターでポート転送を手動で有効にしない限り、他のピアからの着信接続は受け入れられません。これを実行する場合 (必須ではありません) は、このチュートリアルに従ってください。

----


<<:  銀行カードネットワークはビットコインを主流通貨として受け入れるでしょうか?

>>:  ビットコインコンプライアンスソリューションプロバイダーのScorechainがシード資金として57万ドルを調達

推薦する

オバマ大統領の元特別補佐官ジェイミー・スミス氏:ブロックチェーンを選んだ理由

編集者注: 原作者のジェイミー・スミス氏は、かつてオバマ大統領の特別補佐官を務めていた。現在、彼女は...

Delphi: 音楽NFTモデルのトレンド、投資理論、発行時の考慮事項

Beeple の記録破りのオークション以来、NFT は 2D ビジュアル アートの代名詞となり、業界...

BitFury、最大規模の浸漬冷却プロジェクトを発表

BitFury は最近、世界最大の二相浸漬冷却プロジェクトを間もなく開始すると発表した。ビットフュー...

複数の類似シグナル、ビットコインは2019年の強気相場を繰り返すことができるか?

先週末、ビットコインは上昇傾向を続け、一時23,900ドルに達した。月曜日の米国株取引中に、株価は2...

インターチェーン限定 |ビットコインは8,000ドルに到達したが、華強北の「マイニングマシン」ディーラーを救うことはできない

著者: 梁山華容、湖連脈編集長「ビットコインの価格は8,000(米ドル)まで上昇したが、我々は顧客に...

ビットコインは戻ってくると人々は言うが、実際には去ってはいない

先週、ビットコインの価格が一時500ドルを突破し、その瞬間、7年の歴史を持つこのデジタル通貨にとって...

中国分散型台帳基本プロトコル連盟が上海で技術セミナーを開催

宝蔵時報コメント:「中国分散型台帳インフラプロトコル連盟」(略称「ChinaLedger Allia...

ブロックチェーンコンソーシアムAgentic Groupがロンドンオフィスを開設

クレイジーな解説:米国ニューヨークのグローバルブロックチェーンアライアンスであるAgentic Gr...

イーサリアムのコア開発者は「ProgPoWの立ち上げの試みを阻止する」ことに反対

BlockBeatsによると、イーサリアムのコア開発者であるPéter Szilágyi氏は本日、物...

R3はイーサリアムとMicrosoft Azureを使用して11の銀行を分散型台帳に接続します

インターナショナル・ビジネス・タイムズ(IBTimes)によると、ブロックチェーンコンソーシアムR3...

AlipayでQRコードをスキャンして地下鉄に乗ると、1週間あたり最大88元の割引が受けられ、毎週の地下鉄クーポンを受け取ることができます。

モバイル決済の普及に伴い、中国を代表するサードパーティ決済プラットフォームである Alipay は、...

国内のiPhoneユーザーはHuobiとOkcoinの取引アプリが使用できなくなりました

最近、中国におけるAppleの政策の影響により、中国国内の2大ビットコイン取引所であるHuobiとO...

チェコの企業メールボックス EmailProfi.cz 無制限のドメイン名無料登録

今日のデジタル時代において、企業の電子メールはビジネスコミュニケーションに欠かせないツールとなってい...

ビットメインは7nmチップが開発初期段階にあることを否定

最近、業界関係者は、Bitmainがまもなく量産されると発表した新しい7nmチップはまだ研究段階にあ...

0 から 1 まで、IPFS はどのような経緯をたどったのでしょうか?

「ヴィタリック、ギャビン・ウッド、フアン、これは私が今まで見た中で最も豪華な円卓会議だ!」 10月...