source avatarWelsh ICP Conviction 🏴󠁧󠁢󠁷󠁬󠁳󠁿🏉

Поделиться

🚨 Фальшивое изображение может превратить сервер Rails в открытый файловый шкаф — вот почему $ICP имеет значение ♾️ Ruby on Rails устранил уязвимость CVE-2026-66066 — критическую уязвимость с оценкой CVSS 9,5. Неаутентифицированный злоумышленник мог загрузить специально сконструированный файл, маскирующийся под изображение, и использовать Rails Active Storage с libvips для чтения произвольных файлов, доступных приложению. Потенциально под угрозой: • secret_key_base • главные ключи Rails • учетные данные базы данных • ключи AWS, Azure или Google Cloud • API-токены • среда выполнения процесса Rails После кражи этих секретов злоумышленники могут подделать доверенные данные приложения, переместиться в связанную инфраструктуру и потенциально добиться выполнения удаленного кода. Уязвимый стек полагался на один компонент для определения типа файла по его объявленному типу содержимого, а другой — по его внутренним байтам. Один вредоносный «образ». Несколько библиотек. Одно расхождение между ними. Потенциальный контроль над всем приложением. На данный момент нет подтвержденных жертв или известных случаев эксплуатации в дикой природе, но исследователи уже опубликовали рабочую техническую цепочку от чтения произвольных файлов до выполнения удаленного кода. Операторам, затронутым уязвимостью, необходимо обновить Active Storage до: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Также необходимо обновить libvips до версии не ниже 8.13 и сменить все секреты, к которым мог получить доступ процесс Rails. Исправление кода не восстанавливает автоматически учетные данные, которые уже могли быть украдены. Это не означает, что Rails бесполезен. Это демонстрирует структурную слабость традиционного облачного стека: Фреймворки, связанные с процессорами изображений, файлами операционной системы, секретами среды, базами данных, облачными аккаунтами, сервисами хранения и сторонними API. Скомпрометируйте одну границу доверия — и злоумышленник начинает подниматься по всей лестнице инфраструктуры. $ICP использует принципиально иной подход. Канisters объединяют код WebAssembly и постоянное состояние, выполняются внутри изолированных Wasm-песочниц и могут размещать логику приложения, данные и сертифицированные веб-ресурсы без отдельных серверов приложений, серверов баз данных или традиционной облачной инфраструктуры. $ICP не может предотвратить написание уязвимого кода разработчиками. Он может устранить целые слои инфраструктуры, учетных данных и промежуточного ПО, которыми традиционно пользуются злоумышленники — при этом изолируя канisters так, чтобы они не могли просто читать память друг друга. Web3 продолжает запускать токены. $ICP от @DFINITY перестраивает архитектуру безопасности интернета. ♾️ ПОДДЕРЖИТЕ МИССИЮ $ICP: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.