Coin Brief ENDE

Zebra 6.4.2 behebt einen Absturz und zieht die zwei Vorgänger zurück

Die Zcash Foundation hat Zebra 6.4.2 am 25. September als Sicherheitsrelease veröffentlicht und Betreibern geraten, die beiden Vorgängerversionen nicht zu verwenden. Binärdateien und Docker-Images von Zebra 6.4.0 und 6.4.1 - beide vom 23. September - wurden zurückgezogen. Behoben wird ein aus der Ferne auslösbarer Denial of Service durch fehlerhafte Transaktionen der Version 6, geführt als GHSA-h5rr-8pqv-grp9. Laut den Release Notes stammt der ursprüngliche Hinweis von Googles OSS-Fuzz; zwei Forscher haben den Fehler unabhängig davon erneut gefunden.

Das zurückgezogene 6.4.0 war kein kleines Release. Es zog das Supportende von Zebra auf etwa den 2. November vor, rechtzeitig vor dem Netzwerk-Upgrade NU7, das vorläufig für den

  1. November geplant ist, und forderte Betreiber auf, bis dahin umzusteigen. Außerdem brachte es einen experimentellen gRPC-Server mit der lightwalletd-Schnittstelle CompactTxStreamer, sodass ein Zebra-Knoten Light-Wallets direkt bedienen kann; neue Metriken für die Bestände der Value-Pools; Verbindungslimits pro IPv6-/64, womit ein Rechner max_connections_per_ip nicht mehr über viele Adressen umgehen kann; und vorab berechnete Block-Templates für Miner. Version 6.4.1 folgte Stunden später und behob einen Synchronisierer, der nach einem Neustart nahe der Kettenspitze dauerhaft stehen bleiben konnte.

Zur Verkürzung des Supportfensters äußerte sich das Team offen: Sie sei "nicht ideal", könne dazu führen, dass manche Knoten nicht rechtzeitig aktualisiert werden, und solle kein übliches Vorgehen werden.

Zebra 6.4.2 behebt einen Absturz und zieht die zwei Vorgänger zurück
Zebra 6.4.2 behebt einen Absturz und zieht die zwei Vorgänger zurück — Coin Brief

Was das bedeutet

Für alle, die Zebra betreiben - Börsen, Wallet-Backends, Miner -, ist die Aufgabe klar: direkt auf 6.4.2 gehen und 6.4.0 oder 6.4.1 nirgends festschreiben, auch nicht in Container-Manifesten, die noch auf die zurückgezogenen Images zeigen könnten. Der Fehler betrifft eine nicht authentifizierte Netzwerkeingabe - die Fehlerklasse, die in einem öffentlichen Peer-to-Peer-Netz am schwersten wiegt.

Wichtiger ist der Kalender. Drei Zebra-Releases in drei Tagen, eines wegen Sicherheit und eines wegen eines Synchronisierungsfehlers zurückgezogen, kamen genau in dem Moment, in dem der Knoten eine feste Frist in sechs Wochen setzte. Das nächste Release soll NU7 unterstützen, und zwischen ihm und dem Upgrade bleibt Betreibern wenig Zeit. Der Rat der Release Notes, per Ansprache von Partnern für rechtzeitige Upgrades zu sorgen, ist ein Eingeständnis, dass der Spielraum knapp ist. Betreiber sollten das NU7-fähige Release jetzt einplanen, nicht erst, wenn es erscheint.

Primärquelle
ZcashFoundation/zebra - release v6.4.2
https://github.com/ZcashFoundation/zebra/releases/tag/v6.4.2
Geschrieben von Victoria Shinder.