Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

Bitcoin Core クライアント UPnP ライブラリの脆弱性と解決策

要約する

  1. Bitcoin Coreクライアントの古いバージョンをお使いの場合の注意: UIの「オプション」->「ネットワーク」の下にある「 Map port using UPNP 」チェックボックスを無効にする必要があります(上の画像を参照)

  2. そして、 bitcoin.confファイルにupnp=0を追加します。

  3. コマンドラインオプションに-upnp=0を追加します

Bitcoin Core 0.10.3または0.11.1がリリースされたら、少なくともそれらのバージョンにアップグレードしてください (リリース サイクルは継続中です)。これらのリリースでは、ライブラリがバグのないバージョンにアップグレードされ、今後この問題が発生するのを防ぐために UPnP も無効になります。

詳細情報

バージョン 1.9.20151008 より前の MiniUPnP ライブラリは、XML パーサー バッファ オーバーフローに対して脆弱です。 UPnP が有効になっていると、攻撃に対して脆弱になります。

脆弱性の詳細については、こちらをご覧ください: http://talosintel.com/reports/TALOS-2015-0035/

この脆弱性は、ローカル ネットワーク上で悪意のある UPnP サービスを実行するスタートアップを標的とし、アプリケーションのクラッシュを引き起こすことが確認されています。

これは分散実行可能ファイル (クライアント) にのみ適用され、独自に構築された実行可能ファイルの場合、UPnP はデフォルトで無効になっています。

Bitcoin Core バージョン 0.10.3 から 0.11.1、および今後リリースされる 0.12.0 には、新しいバージョンのライブラリが同梱されますが、この機能はデフォルトで有効にされなくなります。

緊張する必要はありません

Bitcoin Core 実行可能ファイルには、アドレス空間レイアウトのランダム化 (ASLR)、スタック オーバーフロー保護 (SSP)、および実行不能スタックとヒープ (DEP) 機能が有効になっています。つまり、この脆弱性を利用してリモートコード操作を実行したり、秘密鍵を漏洩したりすることは困難です。ただし、ユーザーにはアップグレードを推奨し、できるだけ早く UPnP を無効にすることをお勧めします。

手動ポート転送

UPnP がオフになっている場合でも、ノードは Bitcoin ネットワーク上の他の 8 つのピアに接続し、新しいブロックとトランザクションを受信します。ただし、ルーターでポート転送を手動で有効にしない限り、他のピアからの着信接続は受け入れられません。これを実行する場合 (必須ではありません) は、このチュートリアルに従ってください。

----


<<:  銀行カードネットワークはビットコインを主流通貨として受け入れるでしょうか?

>>:  ビットコインコンプライアンスソリューションプロバイダーのScorechainがシード資金として57万ドルを調達

推薦する

イーサリアムマイニングマシンの暗黒の急増:Bitmain E9は本物か偽物か?少なくとも10社が参入する準備ができている

Wu Blockchainは、ETHが約620米ドルの高値に達したため、イーサリアムのマイニング業界...

ウォール街の銀行がビットコインを採用

BitPremierのウェブサイトは、日中はGE Capitalで上級副社長としてパートタイムで働い...

禁止が解除されてから6か月が経過したが、インドの投資家の大半は「依然として暗号通貨市場への近道を見つけられていない」

インドの暗号通貨取引所CoinDCXによる包括的な調査によると、ほとんどのインド人投資家は暗号資産を...

李開復氏:ビットメインは過去2年間で香港株で最も期待されるハイテクチップIPOになると予想されている

昨日、マイニングマシンメーカーのビットメインは香港証券取引所に正式に目論見書を提出した。目論見書によ...

共通トークン プロトコル転送にはいくつのトランザクション操作が必要ですか?

イーサリアムに関して、最初に思い浮かぶキーワードは「ガス料金」かもしれません。最近では、主要なブロッ...

2018年マイニングサミット Microbitが新製品 Whatsminer D1 と Whatsminer M10S をリリース

2018年10月14日、マイクロビットは新時代の鉱業サミットで新製品Shenma D1とShenma...

NFT がゼロに戻った場合、14 日以内に理由なく返金できますか?ポルシェは良い例を示した

最近、暗号通貨コミュニティで最も注目を集めている NFT プロジェクトは何かと聞かれれば、ポルシェの...

2015 年世界で最も注目されているビットコインおよびブロックチェーンのスタートアップ企業のランキング

2015年には、ビットコインで使用されるブロックチェーン技術の応用に注目する投資家や企業がますます増...

中央銀行デジタル研究所とアントグループが共同でデジタル人民元技術プラットフォームの構築を推進

BlockBeatsによると、4月25日、36Krは中国人民銀行デジタル通貨研究所がアントグループと...

ビットメインが暗号通貨取引所サークルに1億1000万ドルの投資を主導

海外メディアの報道によると、ビットコイン採掘大手のビットメインが、モバイル決済および暗号通貨取引会社...

マスク氏はビットコイン支持者であり、8年前に購入しなかったことを後悔していると強調した。

北京時間2月1日、テスラのCEOイーロン・マスク氏は、アメリカのソーシャルメディアクラブハウスのイン...

さようならBTC、こんにちはAI: 暗号通貨マイニング企業がAIに目を向ける

抽象的な:ヒューストンを拠点とするテクノロジー企業Lanciumとデンバーを拠点とするCrusoe ...

シリコンバレーNFX協会がSynereoと提携し、ÐApp開発チームの構築を加速

シリコンバレーの定評あるNFX協会は、Synereoとの提携を発表し、Synereoのブロックチェー...

中央銀行の姚宇東氏:中国の基準を満たすブロックチェーン同盟の構築を準備中

7月18日、中国人民銀行金融研究所所長の姚宇東氏は上海で開催された第1回ロンディ・フィンテックサミッ...

イーサリアム2.0デポジット契約に参加する前に知っておくべきリスク

Ethereum 2.0 のデポジット コントラクトがようやくデプロイされ有効化されました。これは、...