🚨 صورة مزيفة يمكن أن تحوّل خادم Rails إلى خزانة ملفات مفتوحة — هذا هو سبب أهمية $ICP ♾️ تم إصلاح Ruby on Rails لثغرة CVE-2026-66066 — ثغرة حرجة ذات درجة CVSS قدرها 9.5. يمكن لمهاجم غير مُعتمد رفع ملف مُصمم خصيصًا مُخفيًا كصورة، واستغلال Rails Active Storage مع libvips لقراءة ملفات عشوائية متاحة للتطبيق. قد تكون معرّضة للخطر: • secret_key_base • المفاتيح الرئيسية لـ Rails • بيانات اعتماد قاعدة البيانات • مفاتيح AWS أو Azure أو Google Cloud • رموز API • بيئة عملية Rails بمجرد سرقة هذه الأسرار، قد يتمكن المهاجمون من تزوير بيانات التطبيق الموثوقة، والانتقال إلى البنية التحتية المتصلة، وربما تحقيق تنفيذ كود عن بُعد. كانت البنية المعرضة للخطر تعتمد على مكون واحد لتحديد نوع الملف من خلال نوع المحتوى المُعلن، بينما استخدم مكون آخر لتحديد الملف من خلال بايتاته الداخلية. صورة واحدة خبيثة. مكتبات متعددة. خلاف واحد بينها. تحكم محتمل في التطبيق بأكمله. لا توجد حالياً ضحايا مؤكدة أو استغلال معروف في البرية، لكن الباحثين نشروا الآن سلسلة تقنية عملية من قراءة الملفات العشوائية إلى تنفيذ الكود عن بُعد. يجب على المشغلين المتأثرين الترقية إلى Active Storage: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 ويجب عليهم أيضًا الترقية إلى libvips على الأقل إلى الإصدار 8.13، وتبديل كل سر يمكن لعملية Rails الوصول إليه. لا يُستعيد التصحيح التلقائي للرمز أي بيانات اعتماد تم سرقتها بالفعل. هذا لا يعني أن Rails عديم الفائدة. بل يُظهر الضعف البنيوي للبنية التحتية السحابية التقليدية: الإطارات المرتبطة بمعالجات الصور، وملفات نظام التشغيل، وأسرار البيئة، وقواعد البيانات، وحسابات السحابة، وخدمات التخزين، وواجهات برمجة التطبيقات من طرف ثالث. إذا تم اختراق حدود الثقة الواحدة، يبدأ المهاجم في التسلق عبر سلم البنية التحتية بأكملها. $ICP تتبع نهجًا مختلفًا جذريًا. الحاويات تجمع بين كود WebAssembly والحالة الدائمة، وتنفذ داخل صناديق رملية Wasm معزولة، ويمكنها استضافة منطق التطبيق، والبيانات، والأصول الويب الموثوقة دون خوادم تطبيقات منفصلة أو خوادم قواعد بيانات أو بنية تحتية سحابية تقليدية. لا يمكن لـ $ICP منع المطورين من كتابة كود ضعيف. لكن ما يمكنه فعله هو إزالة طبقات كاملة من البنية التحتية، والبيانات الائتمانية، والبرمجيات الوسيطة التي يستغلها المهاجمون تقليديًا — مع عزل الحاويات بحيث لا يمكنها ببساطة قراءة ذاكرة بعضها البعض. يستمر Web3 في إطلاق الرموز. $ICP من @DFINITY يعيد بناء هندسة أمان الإنترنت. ♾️ دعم مهمة $ICP: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3
Welsh ICP Conviction 🏴🏉مشاركة
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.