Vulnérabilité critique dans BTCPay Server : mise à jour urgente vers la version 2.4.2

0
161

BTCPay Server* a publié une alerte urgente concernant une vulnérabilité critique corrigée dans la version 2.4.2.

Si vous utilisez LND et une version de BTCPay Server antérieure à 2.4.2 (y compris les candidats à la version 2.4.2), mettez à jour immédiatement vers la 2.4.2. Les utilisateurs d’autres implémentations Lightning ou ceux qui n’utilisent pas Lightning ne sont pas exposés au risque lié aux identifiants LND, mais la mise à jour reste fortement recommandée.

La version 2.4.2 corrige une faille présente dans toutes les versions antérieures. Elle permettait à un attaquant distant non authentifié d’obtenir des fichiers d’identifiants .macaroon de LND. Ces identifiants peuvent servir à prendre le contrôle d’un nœud LND et à déplacer des fonds. Les attaques observées ciblaient uniquement les fichiers .macaroon. Des attaques ont déjà eu lieu : des utilisateurs ont été touchés et des fonds volés. Les détails techniques ne sont pas encore publiés afin de laisser le temps aux opérateurs de se mettre à jour.

Que faire si vous êtes concerné

  1. Mettez à jour vers BTCPay Server 2.4.2 et LND 0.21.1.
    Sur une installation standard : Server Settings → Maintenance → Update.
    Vérifiez ensuite que le pied de page d’administration affiche BTCPay Server 2.4.2 et que LND tourne en version 0.21.1.
    Si vous ne pouvez pas mettre à jour immédiatement, mettez le serveur hors ligne. Ne laissez pas un déploiement LND affecté accessible depuis Internet.
  2. Examinez l’activité de votre nœud LND : paiements non autorisés, fermetures de canaux inattendues, pairs inconnus, soldes on-chain et de canaux. La mise à jour régénère automatiquement les macaroons. Si votre nœud LND est exposé via un reverse proxy, Tor, un port redirigé ou un autre chemin hors BTCPay Server, régénérez les identifiants manuellement.
  3. Sur les déploiements Docker, la version 2.4.2 désactive temporairement l’accès public à l’API LND. Les portefeuilles externes (comme Zeus) ne peuvent plus se connecter via le domaine ou l’adresse Tor de BTCPay Server. Cette restriction sera levée lorsque la situation le permettra.

Cette faille a été signalée par Craig Raw et analysée par des membres de la Bitcoin Red Team, une initiative d’experts assistés par IA.

BTCPay Server s’engage a publier un post-mortem complet dans les prochains jours.

Source :
https://x.com/BtcpayServer/status/2085865561137831938
https://github.com/btcpayserver/btcpayserver/releases/tag/v2.4.2


* BTCPay Server permet d’accepter des paiements en bitcoin sans intermédiaire.