Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

要約する

  1. Bitcoin Coreクライアントの古いバージョンをお使いの場合の注意: UIの「オプション」->「ネットワーク」の下にある「 Map port using UPNP 」チェックボックスを無効にする必要があります(上の画像を参照)

  2. そして、 bitcoin.confファイルにupnp=0を追加します。

  3. コマンドラインオプションに-upnp=0を追加します

また、Bitcoin Core を少なくとも0.10.3または0.11.1 (リリース サイクル進行中) にアップグレードしてください。これらのリリースでは、ライブラリがバグのないバージョンにアップグレードされ、今後この問題が発生するのを防ぐために UPnP も無効になります。

詳細情報

バージョン 1.9.20151008 より前の MiniUPnP ライブラリは、XML パーサー バッファ オーバーフローに対して脆弱です。 UPnP が有効になっていると、攻撃に対して脆弱になります。

脆弱性の詳細については、こちらをご覧ください: http://talosintel.com/reports/TALOS-2015-0035/

この脆弱性は、ローカル ネットワーク上で悪意のある UPnP サービスを実行するスタートアップを標的とし、アプリケーションのクラッシュを引き起こすことが確認されています。

これは分散実行可能ファイル (クライアント) にのみ適用され、独自に構築された実行可能ファイルの場合、UPnP はデフォルトで無効になっています。

Bitcoin Core バージョン 0.10.3 から 0.11.1、および今後リリースされる 0.12.0 には、新しいバージョンのライブラリが同梱されますが、この機能はデフォルトで有効にされなくなります。

緊張する必要はありません

Bitcoin Core 実行可能ファイルには、アドレス空間レイアウトのランダム化 (ASLR)、スタック オーバーフロー保護 (SSP)、および実行不能スタックとヒープ (DEP) 機能が有効になっています。つまり、この脆弱性を利用してリモートコード操作を実行したり、秘密鍵を漏洩したりすることは困難です。ただし、ユーザーにはアップグレードを推奨し、できるだけ早く UPnP を無効にすることをお勧めします。

手動ポート転送

UPnP がオフになっている場合でも、ノードは Bitcoin ネットワーク上の他の 8 つのピアに接続し、新しいブロックとトランザクションを受信します。ただし、ルーターでポート転送を手動で有効にしない限り、他のピアからの着信接続は受け入れられません。これを実行する場合 (必須ではありません) は、このチュートリアルに従ってください。

----

原文: https://bitcoin.org/en/alert/2015-10-12-upnp-vulnerability
著者: bitcoin.org
編集者: Satuoxi
編集者: Satuoxi
出典(翻訳):バビット情報


<<:  BiNet Technologyが14nmマイニングマシンの設計とパラメータを発表

>>:  アバロン A5 の先行販売が終了、プロトタイプが近日発売予定

推薦する

世界経済はここ10年で最も弱い時期に陥っていますが、ビットコインは静かに次の強気相場を醸成しているのでしょうか?

現在、世界経済は一斉に減速に陥っています。国際通貨基金(IMF)は15日発表した最新の世界経済見通し...

ビットコインマイナーの60%が一時的に「降伏」する可能性?市場にはどのような影響があるでしょうか?

元のタイトル: 「ハッシュレートの変化がBTCの謎を隠している。底値で買うチャンスが本当に今やってき...

バフェットはビットコインマイニングに投資したいのか?さあ、コンピューティングパワーの採掘経済学コースで、波の中で金を探し、鉱山の「富」を所有しましょう

「鉱業は本当に素晴らしい。アフリカ人以外の人々の運命を変えることができるのです!」この少し皮肉なジョ...

EOS代替ノードCryptoLionsは、ジャングルテストネットワークが攻撃されるプロセス全体を再現します

EOS 代替ノード CryptoLions は、Jungle テスト ネットワークが攻撃され、回復さ...

5000台のコンピューターが採掘のための「ブラック労働者」に

テキスト |カイル編集者 |ウェン・ダオ暗号通貨業界の台頭は、新興市場をもたらしただけでなく、利益を...

グレイスケールに続き、カナダが新たなビットコイン信託基金を設立

カナダの投資管理会社ナインポイント・パートナーズは、同社のビットコイン・トラストの株式のトロント証券...

速報:ETC(イーサリアムクラシック)中国公式コミュニティが設立され、正式に運営開始

イーサリアムクラシック(ETC)についてETCの起源とコンセプトETC の台頭は、世界最大のスマート...

「新インフラ新機会ブロックチェーン分散ストレージ産業会議」が西安で成功裏に終了

2020年8月4日、西安ハイテク産業開発区管理委員会の指導の下、中国民間技術促進協会分散ストレージ支...

ビットコインの計算能力が急激に低下しても、あまり心配しなくていいのでしょうか?

執筆者: アレックス・ソーン、ギャラクシーデジタルのエンタープライズリサーチ責任者 翻訳者: ルー・...

先週、1億2,700万ドルが暗号通貨ファンドに流入し、約3か月ぶりの高水準となった。

ロシアのウクライナ侵攻によって引き起こされた数週間の市場混乱の後、投資家心理は安定しつつあるようだ。...

2.0 が始まります。イーサリアムの PoS への移行は ETC が復活するチャンスとなるでしょうか?

「イーサリアムが PoS に切り替わると、ETC は最大の PoW イーサリアム マイニング チェ...

暗号通貨の側に立ち、採掘委員会を結成し、ビットコインの支払いをキャンセルすることで、マスク氏は暗号通貨コミュニティに「忠誠心を示している」のだろうか?

原題:「暗号通貨の側に立つことからビットコイン採掘委員会を結成することまで、マスク氏は暗号通貨コミュ...

国家知識産権局:ブロックチェーン特許制定基準の導入計画

ブロックチェーン技術の分野では、海外が特許を独占し続けており、国内の特許配置はまだ行われていない。ブ...

Chain Games、公平性が証明されたビットコインゲームを開始

ビットコインとオンラインゲームは、常に完璧な組み合わせであるように思われてきました。ビットコインを...

仮想通貨マイニングを規制し、一掃するにはどうすればよいでしょうか?内モンゴル外部入札関連研究プロジェクト

内モンゴル発展改革委員会の入札行為は、技術的手段を利用して仮想通貨規制政策をさらに実施するという具体...