BTCPay Server 2.4.5 預設封鎖對私人網路發送的請求,並加強發票超額付款退款的核准權限,也減少建立發票時不必要的查詢。
BTCPay Server 專案發布 2.4.5 版本。版本說明指出,Lightning 連線、LNURL 請求、發票通知地址與 webhook 的預設設定,已禁止向私人網路發送請求。伺服器端請求偽造(SSRF)是指攻擊者誘使伺服器存取內部網路資源。
連接私人服務的營運者,須在允許清單設定「ssrfexceptions」中指定必要地址。預設封鎖可減少外部請求連到內部服務的途徑,但既有整合環境需要重新設定允許的目標。
退款核准流程也有所調整。沒有權限建立已核准全額付款的員工,不能自動核准發票超額付款的退款,必須取得其他使用者核准。
公開發票頁面的結帳、狀態與收據資訊,會在監控結束一個月後隱藏。具有發票檢視權限的使用者之後仍可查看。
建立發票時,系統減少了不必要的 Lightning 節點與鏈上手續費查詢。版本說明稱建立速度有「明顯」提升,但未提供具體縮短時間。
以 Docker 部署並使用 Tor 的營運者應檢查連線設定。這次更新將 Tor 改為選用功能;若原先透過 .onion 網址提供服務,須重新啟用相關設定才能維持連線。
此版本修正了因重複使用付款目的地造成的發票建立錯誤與搜尋範圍問題,也加入防護,避免有人透過瀏覽器偽造請求變更付款狀態。發票通知 URL 已進入淘汰程序,預計由 webhook 取代。自行整合外掛或 API 的營運者應檢視權限與功能變更。
BTCPay Server 是一套開源軟體,讓商家透過自有伺服器處理比特幣(BTC)付款。此前曾有報導指出,BTCPay Server 漏洞遭實際攻擊利用,導致使用者資金遭竊。此次 2.4.5 版本加入 SSRF 防護,並調整權限與發票處理方式。
留言 0