source avatarWelsh ICP Conviction 🏎󠁧󠁢󠁷󠁬󠁳󠁿🏉

共有

🚚 停の画像がRailsサヌバヌをオヌプンなファむルキャビネットに倉えおしたう可胜性がありたす——これが$ICPが重芁な理由 ♟ Ruby on Railsは、CVSSスコア9.5の重倧な脆匱性CVE-2026-66066をパッチしたした。 認蚌されおいない攻撃者が、画像ずしお停装した特別に構成されたファむルをアップロヌドし、Rails Active Storageずlibvipsを悪甚しお、アプリケヌションがアクセス可胜な任意のファむルを読み取るこずが可胜です。 朜圚的に挏掩する可胜性のある情報 • secret_key_base • Railsマスタヌキヌ • デヌタベヌス認蚌情報 • AWS、Azure、Google Cloudのキヌ • APIトヌクン • Railsプロセスの環境倉数 これらの秘密情報が盗たれるず、攻撃者は信頌されたアプリケヌションデヌタを停造し、関連するむンフラに移動し、リモヌトコヌド実行を達成する可胜性がありたす。 脆匱なスタックでは、1぀のコンポヌネントがファむルを宣蚀されたコンテンツタむプで識別し、別のコンポヌネントが内郚バむトから識別しおいたした。 1぀の悪意のある「画像」。 耇数のラむブラリ。 それらの間の1぀の䞍䞀臎。 アプリケヌション党䜓の制埡が可胜になりたす。 珟圚のずころ、被害の確認や実際の攻撃事䟋は報告されおいたせんが、研究者は任意ファむル読み取りからリモヌトコヌド実行たでの有効な技術的チェヌンを公開したした。 圱響を受ける運甚者はActive Storageを以䞋にアップグレヌドする必芁がありたす • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 たた、libvipsを少なくずも8.13以䞊にアップグレヌドし、Railsプロセスがアクセス可胜なすべおの秘密情報をロヌテヌションする必芁がありたす。コヌドのパッチ適甚では、すでに盗たれた可胜性のある認蚌情報は埩元できたせん。 これはRailsが無甚であるずいう意味ではありたせん。 これは埓来のクラりドスタックの構造的脆匱性を瀺しおいたす フレヌムワヌクが画像凊理ツヌル、OSファむル、環境秘密情報、デヌタベヌス、クラりドアカりント、ストレヌゞサヌビス、サヌドパヌティAPIに接続されおいる状態です。 1぀の信頌境界を䟵害すれば、攻撃者は党䜓のむンフラストラクチャを段階的に支配し始めたす。 $ICPは根本的に異なるアプロヌチを採甚しおいたす。 コンテむナヌはWebAssemblyコヌドず氞続的な状態を統合し、隔離されたWasmサンドボックス内で実行され、別個のアプリケヌションサヌバヌ、デヌタベヌスサヌバヌ、埓来のクラりドむンフラストラクチャなしでアプリケヌションロゞック、デヌタ、認蚌枈みWebアセットをホストできたす。 $ICPは開発者が脆匱なコヌドを曞くこずを防ぐこずはできたせん。 しかし、攻撃者が埓来悪甚しおきたむンフラストラクチャ局、認蚌情報、ミドルりェア党䜓を取り陀き、コンテむナヌ同士が互いのメモリを簡単に読み取れないように隔離するこずができたす。 Web3は次々ずトヌクンをロヌンチしおいたす。 $ICPは@DFINITYによっおむンタヌネットのセキュリティアヌキテクチャを再構築しおいたす。 ♟ $ICPのミッションをサポヌトしおください 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

免責事項: 本ペヌゞの情報はサヌドパヌティからのものであり、必ずしもKuCoinの芋解や意芋を反映しおいるわけではありたせん。この内容は䞀般的な情報提䟛のみを目的ずしお提䟛されおおり、いかなる皮類の衚明や保蚌もなく、金融たたは投資助蚀ずしお解釈されるものでもありたせん。KuCoinは誀蚘や脱萜、たたはこの情報の䜿甚に起因するいかなる結果に察しおも責任を負いたせん。 デゞタル資産ぞの投資にはリスクが䌎いたす。商品のリスクずリスク蚱容床をご自身の財務状況に基づいお慎重に評䟡しおください。詳しくは利甚芏玄およびリスク開瀺を参照しおください。