Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

要約する

  1. Bitcoin Coreクライアントの古いバージョンをお使いの場合の注意: UIの「オプション」->「ネットワーク」の下にある「 Map port using UPNP 」チェックボックスを無効にする必要があります(上の画像を参照)

  2. そして、 bitcoin.confファイルにupnp=0を追加します。

  3. コマンドラインオプションに-upnp=0を追加します

Bitcoin Core 0.10.3または0.11.1がリリースされたら、少なくともそれらのバージョンにアップグレードしてください (リリース サイクルは継続中です)。これらのリリースでは、ライブラリがバグのないバージョンにアップグレードされ、今後この問題が発生するのを防ぐために UPnP も無効になります。

詳細情報

バージョン 1.9.20151008 より前の MiniUPnP ライブラリは、XML パーサー バッファ オーバーフローに対して脆弱です。 UPnP が有効になっていると、攻撃に対して脆弱になります。

脆弱性の詳細については、こちらをご覧ください: http://talosintel.com/reports/TALOS-2015-0035/

この脆弱性は、ローカル ネットワーク上で悪意のある UPnP サービスを実行するスタートアップを標的とし、アプリケーションのクラッシュを引き起こすことが確認されています。

これは分散実行可能ファイル (クライアント) にのみ適用され、独自に構築された実行可能ファイルの場合、UPnP はデフォルトで無効になっています。

Bitcoin Core バージョン 0.10.3 から 0.11.1、および今後リリースされる 0.12.0 には、新しいバージョンのライブラリが同梱されますが、この機能はデフォルトで有効にされなくなります。

緊張する必要はありません

Bitcoin Core 実行可能ファイルには、アドレス空間レイアウトのランダム化 (ASLR)、スタック オーバーフロー保護 (SSP)、および実行不能スタックとヒープ (DEP) 機能が有効になっています。つまり、この脆弱性を利用してリモートコード操作を実行したり、秘密鍵を漏洩したりすることは困難です。ただし、ユーザーにはアップグレードを推奨し、できるだけ早く UPnP を無効にすることをお勧めします。

手動ポート転送

UPnP がオフになっている場合でも、ノードは Bitcoin ネットワーク上の他の 8 つのピアに接続し、新しいブロックとトランザクションを受信します。ただし、ルーターでポート転送を手動で有効にしない限り、他のピアからの着信接続は受け入れられません。これを実行する場合 (必須ではありません) は、このチュートリアルに従ってください。

----


<<:  銀行カードネットワークはビットコインを主流通貨として受け入れるでしょうか?

>>:  ビットコインコンプライアンスソリューションプロバイダーのScorechainがシード資金として57万ドルを調達

推薦する

Huobiは中国本土からの新規ユーザーの登録を停止した

Wu Blockchainによると、Huobi APP登録の国/地域選択から中国本土が削除され、現在...

世界の主要通貨が低迷する中、ビットコインは際立っており、金融の「安全地帯」となっている。

ビットコインの価値と世界的に取引される通貨としての関連性に関して言えば、このデジタル通貨には、ビット...

ビットコインとブロックチェーンの3つの特徴:現金、恐怖、不確実性

ビットコインやブロックチェーンに関する特別な記事を書くことは難しいです。この技術は、特に複雑だからで...

ビットコインスケーリングの第3回カンファレンスがイタリアで開催

真剣な技術的議論を経て、第 3 回 Scaling Bitcoin カンファレンスが 2016 年に...

イングランド銀行、デジタル通貨研究のリーダーシップを目指す

クレイジーな解説:英国、オランダ、カナダ、オーストラリアなどの中央銀行はすべて、デジタル通貨を発行す...

米下院は、長期投資としての暗号通貨の影響に焦点を当て、徹底的な調査を開始している。議会議員らが暗号通貨の禁止を求める

本日、下院金融サービス委員会の小委員会の「暗号通貨ブームは経済的自立、早期退職、あるいは財政破綻につ...

違法な電力盗難と採掘のため、唐山開平警察は法律に従って500台以上のビットコイン採掘機を押収した。

唐山労働日報によると、河北省唐山市開平鎮は最近、電力窃盗の違法犯罪を取り締まる特別作戦を開始した。同...

オークツリー・キャピタルの創設者が態度を変え、暗号通貨はドルやポンドと同じ価値があると語る

智通ファイナンスは、火曜日にオークツリー・キャピタルの創設者ハワード・マークス氏のビットコインに対す...

[更新] グレイスケールは再び保有ビットコインを1,873ビットコイン増やし、ビットコイン・トラストの価値は100億ドルを超えた。

最近、グレイスケールの保有資産は業界内外から注目を集めています。グレイスケールのマネージングディレク...

セキュリティ会社:GandCrabランサムウェアとマイニングトロイの木馬の新亜種が企業を襲う

最近、企業 LAN を標的とするランサムウェア GandCrab がバージョン 4.3 にアップグレ...

ブロックチェーン技術:金融技術の新たな青写真

蒸気機関、電気、情報、インターネット技術に続く第 5 の破壊的革命の波を引き起こす可能性が最も高い中...