source avatarWelsh ICP Conviction 🏴󠁧󠁢󠁷󠁬󠁳󠁿🏉

I-share

🚨 Ang isang pekeng imahe ay maaaring gawing bukas na file cabinet ang isang Rails server — dito nagmumula ang kahalagahan ng $ICP ♾️ Ang Ruby on Rails ay na-patch ang CVE-2026-66066 — isang kritikal na vulnerability na may CVSS score na 9.5. Ang isang attacker na walang authentication ay maaaring i-upload ang isang partikular na file na nakakalokong imahe at gamitin ang Rails Active Storage kasama ang libvips upang basahin ang anumang file na accessible sa application. Maaaring eksposed: • secret_key_base • Rails master keys • Database credentials • AWS, Azure o Google Cloud keys • API tokens • Ang Rails process environment Kapag natanggal na ang mga secret na ito, maaaring makapag-forged ang mga attacker ng pinaniniwalaang application data, lumipat sa konektadong infrastructure, at posibleng makamit ang remote code execution. Ang vulnerable na stack ay naniniwala sa isang komponente upang matukoy ang file batay sa declared content type, samantalang ang isa pa ay tumutukoy dito batay sa loob nitong bytes. Isang mapanirang “imahe.” Maraming library. Isang pagkakaiba sa pagitan nila. Potensyal na kontrol sa buong application. Kasalukuyan ay wala pang napatunayang biktima o kilalang pagpapakita sa kalikasan, ngunit ang mga researcher ay naglabas na ng isang gumagana technical chain mula sa arbitrary file reading patungo sa remote code execution. Ang mga affected na operator ay dapat i-upgrade ang Active Storage sa: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Dapat din nilang i-upgrade ang libvips sa hindi bababa sa 8.13 at i-rotate ang lahat ng secret na maaaring ma-access ng Rails process. Ang pag-patch ng code ay hindi magpapabalik ng mga credential na maaaring nakuha na. Hindi ito nangangahulugan na walang kwenta ang Rails. Ito ay nagpapakita ng structural weakness ng tradisyonal na cloud stack: Ang mga framework na konektado sa image processors, operating-system files, environment secrets, databases, cloud accounts, storage services at third-party APIs. Kompromiso ang isang trust boundary at magsisimula ang attacker na umakyat sa buong infrastructure ladder. Ang $ICP ay gumagamit ng iba’t ibang approach. Ang mga canister ay naglalaman ng WebAssembly code at persistent state, gumagana sa loob ng isolated Wasm sandboxes, at maaaring mag-host ng application logic, data at certified web assets nang walang hiwalay na application servers, database servers o konbensyonal na cloud infrastructure. Hindi makakapigil ang $ICP sa mga developer na sumulat ng vulnerable code. Ang maaari nitong gawin ay alisin ang buong mga layer ng infrastructure, credentials at middleware na karaniwang pinagpapakita ng mga attacker — habang inihihiwalay ang mga canister upang hindi sila maaaring basahin ang memorya ng isa’t isa. Ang Web3 ay patuloy na naglalabas ng mga token. Ang $ICP ni @DFINITY ay binubuo muli ang security architecture ng internet. ♾️ SUportahan ang $ICP MISSION: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.