đš UNE IMAGE FALSAIFIĂE PEUT TRANSFORMER UN SERVEUR RAILS EN ARMOIRE Ă DOSSIERS OUVERTE â CâEST POURQUOI $ICP EST ESSENTIEL âŸïž Ruby on Rails a corrigĂ© CVE-2026-66066 â une vulnĂ©rabilitĂ© critique avec un score CVSS de 9,5. Un attaquant non authentifiĂ© pourrait tĂ©lĂ©charger un fichier spĂ©cialement conçu dĂ©guisĂ© en image et exploiter Rails Active Storage avec libvips pour lire des fichiers arbitraires accessibles Ă lâapplication. Potentiellement exposĂ©s : âą secret_key_base âą clĂ©s maĂźtres Rails âą informations dâidentification de la base de donnĂ©es âą clĂ©s AWS, Azure ou Google Cloud âą jetons API âą lâenvironnement du processus Rails Une fois ces secrets volĂ©s, les attaquants pourraient ĂȘtre en mesure de falsifier des donnĂ©es dâapplication fiables, pĂ©nĂ©trer dans lâinfrastructure connectĂ©e et potentiellement exĂ©cuter du code Ă distance. La pile vulnĂ©rable faisait confiance Ă un composant pour identifier le fichier par son type de contenu dĂ©clarĂ©, tandis quâun autre lâidentifiait Ă partir de ses octets internes. Une seule image malveillante. Plusieurs bibliothĂšques. Un seul dĂ©saccord entre elles. ContrĂŽle potentiel de lâensemble de lâapplication. Il nây a pour lâinstant aucune victime confirmĂ©e ni exploitation connue dans la nature, mais les chercheurs ont dĂ©sormais publiĂ© une chaĂźne technique fonctionnelle allant de la lecture arbitraire de fichiers Ă lâexĂ©cution de code Ă distance. Les opĂ©rateurs concernĂ©s doivent mettre Ă niveau Active Storage vers : âą Rails 7.2.3.2 âą Rails 8.0.5.1 âą Rails 8.1.3.1 Ils doivent Ă©galement mettre Ă niveau libvips au moins Ă la version 8.13 et faire pivoter tous les secrets auxquels le processus Rails pourrait avoir accĂšs. Appliquer un correctif ne rĂ©cupĂšre pas magiquement les identifiants qui auraient dĂ©jĂ Ă©tĂ© volĂ©s. Cela ne signifie pas que Rails est inutile. Cela dĂ©montre la faiblesse structurelle de la pile cloud traditionnelle : Des frameworks connectĂ©s Ă des processeurs dâimages, des fichiers du systĂšme dâexploitation, des secrets dâenvironnement, des bases de donnĂ©es, des comptes cloud, des services de stockage et des API tierces. Compromettez une frontiĂšre de confiance et lâattaquant commence Ă gravir toute lâĂ©chelle de lâinfrastructure. $ICP adopte une approche fondamentalement diffĂ©rente. Les canisters combinent du code WebAssembly et un Ă©tat persistant, sâexĂ©cutent dans des sandbox Wasm isolĂ©s et peuvent hĂ©berger la logique dâapplication, les donnĂ©es et les ressources web certifiĂ©es sans serveurs dâapplication sĂ©parĂ©s, serveurs de base de donnĂ©es ni infrastructure cloud conventionnelle. $ICP ne peut pas empĂȘcher les dĂ©veloppeurs dâĂ©crire du code vulnĂ©rable. Ce quâil peut faire, câest Ă©liminer des couches entiĂšres dâinfrastructure, de crĂ©dentiels et de middleware que les attaquants exploitent traditionnellement â tout en isolant les canisters pour quâils ne puissent pas simplement lire la mĂ©moire les uns des autres. Web3 continue de lancer des jetons. $ICP par @DFINITY reconstruit lâarchitecture de sĂ©curitĂ© dâInternet. âŸïž SOUTENEZ LA MISSION $ICP : 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3
Welsh ICP Conviction đŽó §ó ąó ·ó Źó łó żđPartager
Source:Afficher l'original
Clause de non-responsabilitĂ© : les informations sur cette page peuvent avoir Ă©tĂ© obtenues auprĂšs de tiers et ne reflĂštent pas nĂ©cessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni Ă titre informatif uniquement, sans aucune reprĂ©sentation ou garantie dâaucune sorte, et ne doit pas ĂȘtre interprĂ©tĂ© comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des rĂ©sultats rĂ©sultant de lâutilisation de ces informations.
Les investissements dans les actifs numĂ©riques peuvent ĂȘtre risquĂ©s. Veuillez Ă©valuer soigneusement les risques dâun produit et votre tolĂ©rance au risque en fonction de votre propre situation financiĂšre. Pour plus dâinformations, veuillez consulter nos conditions dâutilisation et divulgation des risques.