编者按:本文来自DVPNET,作者DVPNET,Odaily星球日报经授权转载。本文由五个章节组成,分别是Parity相关介绍、UTF-8编码是什么、Rust危险的字符串切片、漏洞分析、修复方案和总结。今天我们将由浅入深地为各位读者展示以太坊的parity客户端全版本远程DoS漏洞分析。
一、Parity相关介绍
以太坊Parity客户端是除Geth之外使用量最高的一款以太坊客户端,使用的是Rust语言。根据ethernodes最新数据显示:以太坊Parity客户端在整个以太坊网络中占30%,Geth客户端占40%。
Cardano母公司将推出以太坊跨链工具,目前已上线测试网:5月19日消息,Cardano母公司InputOutputHK于5月18日宣布将推出Cardano与以太坊跨链工具,以太坊ERC20代币可迁移到Cardano智能合约上运行,以解决以太坊网络的堵塞和高昂gas费问题。
目前,该功能处在测试阶段,区块链人工智能项目SingularityNET将成为第一个参与跨链的项目,其平台代币AGI将转换到Cardano网络,并生成新的AGIX代币。[2021/5/19 22:20:24]
在今年2月3日时,这款客户端官方发表公告称修复了一个远程拒绝服务的严重漏洞,这个漏洞影响2
声音 | V神:以太坊在伊斯坦布尔升级后每秒将可处理3000个交易:金色财经报道,以太坊创始人V神(Vitalik Buterin)最近发推文概述了以太坊即将进行的一些升级。其中包括帐户抽象,一流的智能合约钱包;Casper权益证明;资源高效的轻型客户端;伊斯坦布尔后升级后可实现3000+ TPS
(每秒处理3000多个交易);非交互式ZKP,可实现隐私和可扩展性;staking将得到奖励;TPS将在分片后更高。据悉,以太坊的伊斯坦布尔升级目前定于12月初进行。[2019/11/25]
'-H"Content-Type:application/json"-XPOSTlocalhost:8545利用的话也很简单,将”交易hash”替换为中文字符串就行了,例如:curl--data'{"method":"eth_getTransactionByHash","params":,"id":1,"jsonrpc":"2
以太坊期货交易在监管下开启:2018年5月11日,以太社区迎来一个大的飞跃,即以太期货在一个受监管的交易平台上的首次亮相。这种可能产生深远影响的新发展发生在英国,在那里,一个负责监管的交易平台——金融行为监管局(FCA)负责监管的交易平台,推出了第一批被监管的以太期货交易。[2018/5/14]
'-H"Content-Type:application/json"-XPOSTlocalhost:8545实际演示一下:
可以看到在请求接口后节点确实发生了异常并崩溃了。五、修复方案和总结
官方的修复方案前面有提到,就是将字符串这种切片写法全部修改掉。不过这只是一时的修补方案,若想长久的预防此类漏洞,我们认为公链开发者应该要比传统软件开发者更了解语言的特性,因为很多代码用常规编程思维去看问题不大,但是语言本身可能存在一些开发者并不了解的特性,在特性的辅助下漏洞就产生了,之前就有公链使用go语言滥用make函数,而且参数控制不当,然后产生由OOM导致的拒绝服务漏洞。故DVP安全团队通过本期漏洞分析希望能够借此给大家警示,区块链开发者在未来的开发之路上,需要更加了解语言的特性,这样才能让区块链生态更加稳固、安全。参考链接:https://www.parity.io/security-alert-parity-ethereum-03-02/https://blog.csdn.net/wowotuo/article/details/75579103https://baike.baidu.com/item/UTF-8/481798?fr=aladdinhttps://github.com/paritytech/parity-ethereum/commit/3b23c2e86d09a8a8b8cd99dfa02390177498e6b7https://wiki.parity.io/JSONRPC
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。