Bitcoin Core Lightning Dockerのバグにより、v26.06.7を表示しているにもかかわらずノード運用者が暴露される

iconCryptoSlate
共有
AI summary icon概要
Bitcoinのニュース:Dockerを使用している一部のBitcoin Core Lightningノード運営者は、v26.06.7にアップデートされたように見えても、未パッチのバージョンを実行し続けている可能性があります。8月28日から9月1日にかけて、v26.06.7、latest、v26.06.7-vls、latest-vlsの4つのイメージタグが古くなったバイナリを提供しました。メンテナーは、ユーザーに対してイメージのダイジェストを確認し、必要に応じて修正済みのバージョンを再取得するよう呼びかけています。Bitcoinニュースは、この問題がセキュリティ更新に影響を与えると報告しています。

Bitcoin Lightningソフトウェアのメンテナーは、起動時にバージョンv26.06.7を報告しながら、パッチが適用されていないバイナリを含む4つのイメージタグを配布したと述べており、影響を受けたユーザーには別のタスクが課せられます:イメージのダイジェストを確認し、異なる場合は修正済みのイメージをダウンロードすることです。

Dockerを通じてv26.06.7へのアップグレードを試みた一部のCore Lightningオペレーターは、そのセキュリティ修正がまだ適用されていない可能性があります。

更新版リリースのお知らせでは、対象となるタグとしてv26.06.7latestv26.06.7-vlslatest-vlsが特定されています。これらのタグは、8月28日16:04 UTCから9月1日までの間、リリースによる修正を含まない画像を提供していました。お知らせには正確な終了時刻は記載されていません。

自動ビルドプロセスがプレースホルダータグから画像を公開しました。メンテナーは、これらの画像を置き換え、不正なマニフェストへのすべてのタグ参照を削除したと述べています。しかし、不適切な画像を保持しているオペレーターは、その起動バージョンを用いてパッチが適用されたことを確認することはできません。

Core Lightning Dockerの修正タイムライン:8月28日16:04 UTCから9月1日までの間、4つのタグに修正が適用されていませんでした。9月11日に予定されているソース公開前に、ダイジェストを確認し、不一致のあるものを再取得してください。
インフォグラフィックは、4つのタグで提供された不具合のあるCore Lightning Dockerイメージを示し、その後に修正版のリリースとイメージダイジェストの確認方法を案内しています。

8月28日のリリースでは、ソースの公開を14日間 embargo とし、9月11日の公開を予定していると示唆しました。9月8日現在、その通知は依然として公開を「今後予定」と記載しています。メンテナーは、この遅延により、潜在的な攻撃者が修正を逆エンジニアリングする前に、運用者がアップグレードする時間を確保できると述べています。

関連記事

AIが発見したバグの猛攻により、BitcoinのCore Lightningが14日間の秘密の緊急ロックダウンに陥る

Lightningバグを修正するためにDockerイメージを確認する方法

メンテナーは、以前にこの4つのタグのいずれかをプルした方に対し、そのダイジェスト(画像の識別ハッシュ)を修正済みの値と比較するよう求めています。

Dockerタグ修正されたダイジェスト
v26.06.7、最新sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4
v26.06.7-vls、最新-vlssha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f

標準バージョン付きイメージの場合、通知ではローカルイメージを確認するためのこのコマンドを提供しています。その出力だけでは、既存のコンテナがどのイメージを実行しているかを特定できません。

docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7

ダイジェストが異なる場合、対応するダウンロードコマンドは次の通りです:

docker pull elementsproject/lightningd:v26.06.7

そのタグについては、docker pull elementsproject/lightningd:latestも提供されています。VLSユーザーは、テーブル内の別途のVLSダイジェストが必要です。VLS_CLN_VERSION設定はv26.06.7と一致させる必要があります。そうでないとremote_hsmd_socketは起動を拒否します。ただし、署名者自体は引き続きVLS v0.14.0です。

ユーザーはv26.06.6およびそれ以前のバージョンに固定していたため、このパッケージングミスを回避しました。この特例は不適切なパッケージングに関するものであり、新しいセキュリティ修正はv26.06.7に属します。

パッケージの修正により、オペレーターが直面していたアップグレードの試行に関する問題は、その期間が開いている間に再度確認する必要がある可能性があります。

禁止期間中に別のダウンロードトラップが存在します。GitHubに自動的に添付されたソースコードアーカイブはv26.06.7のソースではありませんとメンテナーが警告しており、これらのアーカイブをビルドしても、広告されているパッチ済みバイナリは生成されません。

投稿 Bitcoin Core Lightning Dockerのバグにより、更新されたバージョンが表示されているにもかかわらずノード運用者が暴露される は、CryptoSlate で最初に掲載されました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。