🚨 GAMBAR PALSU BOLEH TUKAR SERVER RAILS MENJADI LEMARI FAIL TERBUKA — INILAH SEBAB $ICP PENTING ♾️ Ruby on Rails telah membaiki CVE-2026-66066 — satu kelemahan kritikal dengan skor CVSS 9.5. Penyerang tanpa autentikasi boleh muat naik fail yang dibina khas dan disamarkan sebagai gambar, lalu menyalahgunakan Rails Active Storage bersama libvips untuk membaca fail sewenang-wenang yang boleh diakses oleh aplikasi. Berpotensi terdedah: • secret_key_base • kunci utama Rails • kredensial pangkalan data • kunci AWS, Azure atau Google Cloud • token API • persekitaran proses Rails Apabila rahsia ini dicuri, penyerang mungkin boleh membuat data aplikasi yang dipercayai, bergerak ke infrastruktur yang berkaitan, dan berpotensi mencapai eksekusi kod jarak jauh. Tiang yang rentan mempercayai satu komponen untuk mengenal pasti fail berdasarkan jenis kandungan yang dinyatakan, manakala komponen lain mengenal pastinya berdasarkan byte dalaman. Satu gambar jahat. Beberapa pustaka. Satu perselisihan di antara mereka. Kawalan berpotensi atas keseluruhan aplikasi. Sekarang tiada mangsa yang disahkan atau eksploitasi yang diketahui di alam nyata, tetapi penyelidik kini telah menerbitkan rantai teknikal yang berfungsi dari membaca fail sewenang-wenang hingga eksekusi kod jarak jauh. Pengendali yang terjejas mesti mengemas kini Active Storage kepada: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Mereka juga mesti mengemas kini libvips kepada sekurang-kurangnya 8.13 dan mengganti semua rahsia yang boleh diakses oleh proses Rails. Membaiki kod tidak secara ajaib memulihkan kredensial yang mungkin sudah dicuri. Ini tidak bermakna Rails tidak berguna. Ia menunjukkan kelemahan struktur tradisional tumpukan awan: Rangka kerja yang disambungkan kepada pemproses gambar, fail sistem operasi, rahsia persekitaran, pangkalan data, akaun awan, perkhidmatan penyimpanan dan API pihak ketiga. Kompromikan satu sempadan kepercayaan, dan penyerang bermula memanjat tangga infrastruktur keseluruhan. $ICP mengambil pendekatan yang berbeza secara mendasar. Canister menggabungkan kod WebAssembly dan keadaan kekal, dijalankan di dalam sandbox Wasm yang terpisah, dan boleh mengendalikan logik aplikasi, data, dan aset web bersertifikat tanpa pelayan aplikasi berasingan, pelayan pangkalan data, atau infrastruktur awan konvensional. $ICP tidak boleh mencegah pembangun menulis kod yang rentan. Apa yang boleh ia lakukan ialah menghapuskan lapisan infrastruktur, kredensial, dan middleware keseluruhan yang biasanya dieksploitasi penyerang — sambil mengasingkan canister supaya mereka tidak boleh membaca ingatan satu sama lain. Web3 terus melancarkan token. $ICP oleh @DFINITY sedang membina semula arsitektur keselamatan internet. ♾️ SOKONG MISI $ICP: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3
Welsh ICP Conviction 🏴🏉Kongsi
Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.