🚨 GAMBAR PALSU DAPAT MENJADIKAN SERVER RAILS SEBAGAI LEMARI ARSIP YANG TERBUKA — INILAH ALASAN $ICP PENTING ♾️ Ruby on Rails telah memperbaiki CVE-2026-66066 — kerentanan kritis dengan skor CVSS 9,5. Penyerang tanpa otentikasi dapat mengunggah file yang dibuat khusus dan disamarkan sebagai gambar, lalu menyalahgunakan Rails Active Storage bersama libvips untuk membaca file apa pun yang dapat diakses oleh aplikasi. Berpotensi terpapar: • secret_key_base • kunci utama Rails • kredensial database • kunci AWS, Azure, atau Google Cloud • token API • lingkungan proses Rails Setelah rahasia-rahasia ini dicuri, penyerang mungkin dapat memalsukan data aplikasi yang tepercaya, berpindah ke infrastruktur terkait, dan berpotensi mencapai eksekusi kode jarak jauh. Tumpukan yang rentan mempercayai satu komponen untuk mengidentifikasi file berdasarkan tipe konten yang dinyatakan, sementara komponen lain mengidentifikasinya dari byte internalnya. Satu gambar jahat. Beberapa pustaka. Satu ketidaksepakatan di antara mereka. Kontrol potensial atas seluruh aplikasi. Saat ini belum ada korban yang dikonfirmasi atau eksploitasi yang diketahui di alam liar, tetapi para peneliti kini telah menerbitkan rantai teknis yang berfungsi dari pembacaan file sewenang-wenang hingga eksekusi kode jarak jauh. Operator yang terdampak harus memperbarui Active Storage ke: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Mereka juga harus memperbarui libvips hingga setidaknya versi 8.13 dan mengganti semua rahasia yang dapat diakses oleh proses Rails. Memperbaiki kode tidak secara ajaib memulihkan kredensial yang mungkin sudah dicuri. Ini tidak berarti Rails tidak berguna. Ini menunjukkan kelemahan struktural dari tumpukan cloud tradisional: Framework yang terhubung ke pemroses gambar, file sistem operasi, rahasia lingkungan, database, akun cloud, layanan penyimpanan, dan API pihak ketiga. Kompromikan satu batas kepercayaan, dan penyerang mulai memanjat seluruh tangga infrastruktur. $ICP mengambil pendekatan yang sama sekali berbeda. Canister menggabungkan kode WebAssembly dan status persisten, dieksekusi di dalam sandbox Wasm yang terisolasi, dan dapat menyimpan logika aplikasi, data, serta aset web bersertifikat tanpa server aplikasi terpisah, server database, atau infrastruktur cloud konvensional. $ICP tidak dapat mencegah pengembang menulis kode yang rentan. Apa yang bisa dilakukannya adalah menghilangkan seluruh lapisan infrastruktur, kredensial, dan middleware yang biasanya dieksploitasi penyerang — sambil mengisolasi canister sehingga mereka tidak dapat dengan mudah membaca memori satu sama lain. Web3 terus meluncurkan token. $ICP oleh @DFINITY sedang membangun ulang arsitektur keamanan internet. ♾️ DUKUNG MISI $ICP: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3
Welsh ICP Conviction 🏴🏉Bagikan
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.