source avatarWelsh ICP Conviction đŸŽó §ó ąó ·ó Źó łó żđŸ‰

Partager

🚹 UNE IMAGE FALSAIFIÉE PEUT TRANSFORMER UN SERVEUR RAILS EN ARMOIRE À DOSSIERS OUVERTE — C’EST POURQUOI $ICP EST ESSENTIEL ♟ Ruby on Rails a corrigĂ© CVE-2026-66066 — une vulnĂ©rabilitĂ© critique avec un score CVSS de 9,5. Un attaquant non authentifiĂ© pourrait tĂ©lĂ©charger un fichier spĂ©cialement conçu dĂ©guisĂ© en image et exploiter Rails Active Storage avec libvips pour lire des fichiers arbitraires accessibles Ă  l’application. Potentiellement exposĂ©s : ‱ secret_key_base ‱ clĂ©s maĂźtres Rails ‱ informations d’identification de la base de donnĂ©es ‱ clĂ©s AWS, Azure ou Google Cloud ‱ jetons API ‱ l’environnement du processus Rails Une fois ces secrets volĂ©s, les attaquants pourraient ĂȘtre en mesure de falsifier des donnĂ©es d’application fiables, pĂ©nĂ©trer dans l’infrastructure connectĂ©e et potentiellement exĂ©cuter du code Ă  distance. La pile vulnĂ©rable faisait confiance Ă  un composant pour identifier le fichier par son type de contenu dĂ©clarĂ©, tandis qu’un autre l’identifiait Ă  partir de ses octets internes. Une seule image malveillante. Plusieurs bibliothĂšques. Un seul dĂ©saccord entre elles. ContrĂŽle potentiel de l’ensemble de l’application. Il n’y a pour l’instant aucune victime confirmĂ©e ni exploitation connue dans la nature, mais les chercheurs ont dĂ©sormais publiĂ© une chaĂźne technique fonctionnelle allant de la lecture arbitraire de fichiers Ă  l’exĂ©cution de code Ă  distance. Les opĂ©rateurs concernĂ©s doivent mettre Ă  niveau Active Storage vers : ‱ Rails 7.2.3.2 ‱ Rails 8.0.5.1 ‱ Rails 8.1.3.1 Ils doivent Ă©galement mettre Ă  niveau libvips au moins Ă  la version 8.13 et faire pivoter tous les secrets auxquels le processus Rails pourrait avoir accĂšs. Appliquer un correctif ne rĂ©cupĂšre pas magiquement les identifiants qui auraient dĂ©jĂ  Ă©tĂ© volĂ©s. Cela ne signifie pas que Rails est inutile. Cela dĂ©montre la faiblesse structurelle de la pile cloud traditionnelle : Des frameworks connectĂ©s Ă  des processeurs d’images, des fichiers du systĂšme d’exploitation, des secrets d’environnement, des bases de donnĂ©es, des comptes cloud, des services de stockage et des API tierces. Compromettez une frontiĂšre de confiance et l’attaquant commence Ă  gravir toute l’échelle de l’infrastructure. $ICP adopte une approche fondamentalement diffĂ©rente. Les canisters combinent du code WebAssembly et un Ă©tat persistant, s’exĂ©cutent dans des sandbox Wasm isolĂ©s et peuvent hĂ©berger la logique d’application, les donnĂ©es et les ressources web certifiĂ©es sans serveurs d’application sĂ©parĂ©s, serveurs de base de donnĂ©es ni infrastructure cloud conventionnelle. $ICP ne peut pas empĂȘcher les dĂ©veloppeurs d’écrire du code vulnĂ©rable. Ce qu’il peut faire, c’est Ă©liminer des couches entiĂšres d’infrastructure, de crĂ©dentiels et de middleware que les attaquants exploitent traditionnellement — tout en isolant les canisters pour qu’ils ne puissent pas simplement lire la mĂ©moire les uns des autres. Web3 continue de lancer des jetons. $ICP par @DFINITY reconstruit l’architecture de sĂ©curitĂ© d’Internet. ♟ SOUTENEZ LA MISSION $ICP : 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

Clause de non-responsabilitĂ© : les informations sur cette page peuvent avoir Ă©tĂ© obtenues auprĂšs de tiers et ne reflĂštent pas nĂ©cessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni Ă  titre informatif uniquement, sans aucune reprĂ©sentation ou garantie d’aucune sorte, et ne doit pas ĂȘtre interprĂ©tĂ© comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des rĂ©sultats rĂ©sultant de l’utilisation de ces informations. Les investissements dans les actifs numĂ©riques peuvent ĂȘtre risquĂ©s. Veuillez Ă©valuer soigneusement les risques d’un produit et votre tolĂ©rance au risque en fonction de votre propre situation financiĂšre. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.