安全公告

概述

此页面总结了与披露比特币核心漏洞相关的政策,并提供了历史安全公告的摘要。

政策

报告漏洞后,将为其分配严重性类别。我们区分 4 类漏洞

  • :难以利用或影响较小的错误。例如,需要访问受害者机器的钱包错误。

  • :影响有限的错误。例如,本地网络远程崩溃。

  • :影响重大的错误。例如,远程崩溃或本地网络 RCE。

  • 严重:威胁整个网络完整性的错误。例如,通货膨胀或盗币错误。

严重性错误将在修复版本发布 2 周后披露。预告将在发布时同时发出。

严重性错误将在最后一个受影响的版本达到生命周期结束 (EOL)后 2 周披露。这是在修复版本首次发布一年后。将在披露前 2 周发出预告。

严重错误不考虑标准政策,因为它们很可能需要临时程序。此外,错误可能根本不被视为漏洞。任何报告的问题也可能被认为是严重的,但不需要禁运。

过去的安全公告

披露 CVE-2020-14198

节点在受到大量不同 IP 地址攻击时可能受到 CPU 和内存拒绝服务攻击。修复程序于 2020 年 8 月 1 日在比特币核心 0.20.1 中发布。

披露 CVE-2015-3641

攻击者发送大型不完整消息会导致高内存使用率。修复程序于 2015 年 4 月 27 日在比特币核心 0.10.1 中发布。

披露 CVE-2017-18350

节点可能容易受到恶意 SOCKS 服务器的缓冲区溢出攻击。修复程序于 2017 年 11 月 6 日在比特币核心版本 0.15.1 中发布。

披露 CVE-2018-17144

比特币核心容易受到拒绝服务攻击和通货膨胀攻击。修复程序于 2018 年 9 月 18 日在比特币核心版本 0.16.3 和 0.17.0rc4 中发布。