Bogue Docker de Bitcoin Core Lightning expose les opérateurs de nœuds malgré l'affichage de la version v26.06.7

iconCryptoSlate
Partager
AI summary iconRésumé
Actualité Bitcoin : certains opérateurs de nœuds Lightning de Bitcoin Core utilisant Docker pourraient encore exécuter des versions non corrigées malgré l'apparence d'une version v26.06.7. Quatre balises d'image — v26.06.7, latest, v26.06.7-vls et latest-vls — ont fourni des binaires obsolètes entre le 28 août et le 1er septembre. Les maintaineurs encouragent les utilisateurs à vérifier les digests des images et à re-télécharger les versions corrigées si nécessaire. Les actualités Bitcoin signalent que ce problème affecte les mises à jour de sécurité.

Les maintaineurs du logiciel Bitcoin Lightning affirment que quatre balises d'image ont délivré des binaires non corrigés tout en signalant la version v26.06.7 au démarrage, laissant les utilisateurs concernés avec une autre tâche : vérifier le digest de l'image et télécharger une image corrigée si elle diffère.

Certains opérateurs Core Lightning qui ont tenté la mise à jour vers la v26.06.7 via Docker pourraient toujours ne pas bénéficier de ses correctifs de sécurité.

L'avis de mise à jour identifie les balises concernées comme v26.06.7, latest, v26.06.7-vls et latest-vls. Elles ont servi des images sans les correctifs de la mise à jour entre le 28 août à 16:04 UTC et le 1er septembre. L'avis ne précise pas d'heure de fin exacte.

Un processus de construction automatisé a publié les images à partir d'une balise placeholder. Les responsables affirment avoir remplacé ces images et supprimé toute référence aux manifestes incorrects. Toutefois, un opérateur qui conserve une image défectueuse ne peut pas compter sur sa version de démarrage pour confirmer que le correctif a bien été appliqué.

Plan de correction Core Lightning Docker : quatre étiquettes n'ont pas été corrigées du 28 août à 16:04 UTC au 1er septembre ; vérifiez les digests et re-pull les incohérences avant la divulgation prévue des sources le 11 septembre.
L'infographie montre des images Docker Core Lightning défectueuses servies sous quatre balises, suivies des versions corrigées et des conseils pour vérifier les digests des images.

La publication du 28 août a imposé un embargo de 14 jours sur la diffusion de sa source, en mentionnant une divulgation prévue le 11 septembre. Au 8 septembre, l'avis décrit toujours cette publication comme à venir. Les maintaineurs affirment que ce délai permet aux opérateurs de mettre à jour leurs systèmes avant que les attaquants potentiels ne puissent inverser l'ingénierie des correctifs.

Lecture connexe

L'assaut de bogues découverts par l'IA force Bitcoin's Core Lightning à entrer en confinement d'urgence secret de 14 jours

Comment vérifier l'image Docker pour corriger le bug Lightning

Les maintaineurs demandent à toute personne ayant précédemment extrait l'un des quatre tags de comparer son digest, le hachage d'identification de l'image, aux valeurs corrigées :

Tags DockerDigest corrigé
v26.06.7, dernière versionsha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4
v26.06.7-vls, latest-vlssha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f

Pour l'image versionnée standard, l'avis fournit cette commande pour inspecter l'image locale. Sa sortie seule ne permet pas de déterminer quelle image un conteneur existant utilise :

docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7

Si le résumé diffère, la commande de téléchargement correspondante est :

docker pull elementsproject/lightningd:v26.06.7

L'avis fournit également docker pull elementsproject/lightningd:latest pour cette balise. Les utilisateurs de VLS ont besoin du digest VLS séparé dans le tableau. Leur paramètre VLS_CLN_VERSION doit également correspondre à v26.06.7, sinon remote_hsmd_socket refusera de démarrer ; le signer reste en version VLS v0.14.0.

Les utilisateurs restés sur la version v26.06.6 ou antérieure ont échappé à cette erreur d'emballage. Cette exemption concerne l'emballage défectueux ; les nouvelles corrections de sécurité appartiennent à la version v26.06.7.

La correction de l'emballage modifie le problème immédiat de l'opérateur concernant une tentative de mise à niveau, qui devra peut-être être vérifié à nouveau tant que cette fenêtre reste ouverte.

Un autre piège de téléchargement existe pendant l'embargo. Les archives de code source automatiquement jointes par GitHub ne contiennent pas le code source v26.06.7, avertissent les mainteneurs, donc la compilation de ces archives ne produira pas les binaire corrigés annoncés.

L'article Un bug Docker de Bitcoin Core Lightning expose les opérateurs de nœuds malgré l'affichage d'une version mise à jour est apparu en premier sur CryptoSlate.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.