Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

要約する

  1. Bitcoin Coreクライアントの古いバージョンをお使いの場合の注意: UIの「オプション」->「ネットワーク」の下にある「 Map port using UPNP 」チェックボックスを無効にする必要があります(上の画像を参照)

  2. そして、 bitcoin.confファイルにupnp=0を追加します。

  3. コマンドラインオプションに-upnp=0を追加します

Bitcoin Core 0.10.3または0.11.1がリリースされたら、少なくともそれらのバージョンにアップグレードしてください (リリース サイクルは継続中です)。これらのリリースでは、ライブラリがバグのないバージョンにアップグレードされ、今後この問題が発生するのを防ぐために UPnP も無効になります。

詳細情報

バージョン 1.9.20151008 より前の MiniUPnP ライブラリは、XML パーサー バッファ オーバーフローに対して脆弱です。 UPnP が有効になっていると、攻撃に対して脆弱になります。

脆弱性の詳細については、こちらをご覧ください: http://talosintel.com/reports/TALOS-2015-0035/

この脆弱性は、ローカル ネットワーク上で悪意のある UPnP サービスを実行するスタートアップを標的とし、アプリケーションのクラッシュを引き起こすことが確認されています。

これは分散実行可能ファイル (クライアント) にのみ適用され、独自に構築された実行可能ファイルの場合、UPnP はデフォルトで無効になっています。

Bitcoin Core バージョン 0.10.3 から 0.11.1、および今後リリースされる 0.12.0 には、新しいバージョンのライブラリが同梱されますが、この機能はデフォルトで有効にされなくなります。

緊張する必要はありません

Bitcoin Core 実行可能ファイルには、アドレス空間レイアウトのランダム化 (ASLR)、スタック オーバーフロー保護 (SSP)、および実行不能スタックとヒープ (DEP) 機能が有効になっています。つまり、この脆弱性を利用してリモートコード操作を実行したり、秘密鍵を漏洩したりすることは困難です。ただし、ユーザーにはアップグレードを推奨し、できるだけ早く UPnP を無効にすることをお勧めします。

手動ポート転送

UPnP がオフになっている場合でも、ノードは Bitcoin ネットワーク上の他の 8 つのピアに接続し、新しいブロックとトランザクションを受信します。ただし、ルーターでポート転送を手動で有効にしない限り、他のピアからの着信接続は受け入れられません。これを実行する場合 (必須ではありません) は、このチュートリアルに従ってください。

----


<<:  銀行カードネットワークはビットコインを主流通貨として受け入れるでしょうか?

>>:  ビットコインコンプライアンスソリューションプロバイダーのScorechainがシード資金として57万ドルを調達

推薦する

仮想現実がビットコインとブロックチェーン技術に与える影響

最近では仮想現実空間に多くの注目が集まっていますが、現在のところ仮想現実とデジタル通貨の間には直接...

Xinyang Charity、ブロックチェーンを使用して慈善活動を完全に透明化

公共の福祉は非常に広範な目的であり、また生き方でもあります。大きな愛を広めることで、私たちは自分自身...

EOS メインネットマッピングとは何ですか?

最近、多くの暗号通貨取引所が EOS メインネット マッピングのサポートを発表しました。では、EOS...

ビットコイン ソースコード研究ノート (パート 3)

第3章この章では、いくつかの新しいデータ構造を紹介します。特に指定がない限り、この章で説明するすべて...

観察 |最近のビットコインの上昇の背景にはオプション市場の爆発的な成長がある

ソース/LongHash過去6週間、ビットコインの価格は9,000ドル以上で安定しており、5月7日以...

ハッカーはマイニングトロイの木馬を使って簡単に数千万ドルを稼ぐのでしょうか?ハッカーの「ゾンビ」にならない方法を教えます

今日のデジタル通貨市場を最も不安定にする要因は、規制、詐欺師、ハッカーの 3 つに他なりません。規制...

Antminer リセット (リセットと工場出荷時設定への復元方法)

リセットする方法は3つあります1. リセット回復(マイニングマシンの電源投入後2〜10分以内にのみリ...

世界第6位のマイニングプールViaBTCがBitcoin Unlimitedをテスト

中国のビットコインマイニングプールViaBTCは、Bitcoin Unlimitedをテストすること...

ビットコイン取引所クラーケン、マウントゴックス訴訟で大きな進展があったと発表

米国サンフランシスコに本社を置くデジタル通貨取引所クラーケンは、マウントゴックスの債務清算プロセスで...

ビットコインは1万元の時代を告げるだろう。チャートブラザーが移動平均戦略を使ったトレード方法を教えます(乾物シェアリング)

人民元建てビットコインが10,000元の大台に乗ろうとしている今、チャートブラザーは、ビットコインに...

入居者はビットコイン採掘機を80台維持し、毎月6万キロワット時の電力を盗んでいる

誰かが賃貸住宅に密かに外部回線を接続して電気を盗み、ビットコインを稼ぐための「マイニングマシン」80...

メキシコ初のビットコイン取引所BitsoがシリーズA資金調達で250万ドルを獲得

木曜日(9月29日)、メキシコ初のビットコイン取引所BitsoはシリーズAの資金調達で250万ドルを...

米国国土安全保障省、ブロックチェーンデジタルIDネットワークの開発のためSecureKeyに80万ドルを授与

アイデンティティおよび認証サービスプロバイダーのSecureKeyとカナダデジタルアイデンティティ協...

コインベースユーザーが連邦裁判所にIRSのビットコイン召喚令状の差し止めを要請

ビットコイン取引所コインベースの顧客が、サンフランシスコの連邦裁判所に、内国歳入庁(IRS)によるビ...

ファイルコインネットワーク経済

今月初め、ETH Global と Filecon がストレージ マーケット サミット (SMS) ...