source avatarWelsh ICP Conviction 🏴󠁧󠁢󠁷󠁬󠁳󠁿🏉

Paylaş

🚨 SAHTE BİR RESİM, BİR RAILS SUNUCUSUNU AÇIK BİR DOLAP HALİNE GETİREBİLİR — İŞTE $ICP NİN NEDEN ÖNEMLİ OLDUĞU ♾️ Ruby on Rails, CVSS puanı 9.5 olan kritik bir zafiyeti olan CVE-2026-66066’yi düzeltti. Kimliği doğrulanmamış bir saldırgan, özel olarak oluşturulmuş bir dosyayı resim olarak gizleyerek Rails Active Storage’ı libvips ile kullanarak uygulamaya erişilebilir olan herhangi bir dosyayı okuyabilir. Potansiyel olarak maruz kalanlar: • secret_key_base • Rails anahtarları • Veritabanı kimlik bilgileri • AWS, Azure veya Google Cloud anahtarları • API belirteçleri • Rails işlem ortamı Bu gizlilikler çalındığında, saldırganlar güvenilir uygulama verilerini sahteleştirebilir, bağlı altyapıya geçiş yapabilir ve potansiyel olarak uzaktan kod yürütme gerçekleştirebilir. Kırılgan altyapı, bir bileşeni dosyanın bildirilen içerik türüne göre tanımlarken, diğer bileşen içeriğin bayt verilerine göre tanımlıyordu. Bir kötü amaçlı “resim.” Çok sayıda kütüphane. Aralarındaki bir anlaşmazlık. Tüm uygulamanın kontrolü. Şu ana kadar kesin mağdurlar veya sahada bilinen bir istismar yok, ancak araştırmacılar artık rastgele dosya okuma ile uzaktan kod yürütme arasında çalışan teknik bir zincir yayınladı. Etkilenen operatörler, Active Storage’ı şu sürümlere yükseltmelidir: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Ayrıca libvips’i en az 8.13 versiyonuna yükseltmeli ve Rails işlemi tarafından erişilebilen tüm gizlilikleri döndürmelidir. Kodu düzeltmek, zaten çalınmış olabilecek kimlik bilgilerini sihirli bir şekilde geri getirmez. Bu, Rails’in kullanışsız olduğu anlamına gelmez. Bu, geleneksel bulut altyapısının yapısal zayıflığını gösterir: Görüntü işlemcilerine, işletim sistemi dosyalarına, ortam gizliliklerine, veritabanlarına, bulut hesaplarına, depolama hizmetlerine ve üçüncü taraf API’lerine bağlanan çerçeveler. Bir güven sınırını ihlal edin ve saldırgan tüm altyapı merdivenini tırmanmaya başlar. $ICP tamamen farklı bir yaklaşım benimser. Canisterler, WebAssembly kodunu ve kalıcı durumu birleştirir, izole edilmiş Wasm kum kutuları içinde çalışır ve ayrı uygulama sunucuları, veritabanı sunucuları veya geleneksel bulut altyapısı olmadan uygulama mantığını, verileri ve sertifikalı web varlıklarını barındırabilir. $ICP geliştiricilerin kırılgan kod yazmasını önleyemez. Ancak saldırganların geleneksel olarak istismar ettiği tüm altyapı katmanlarını, kimlik bilgilerini ve ara yazılımı kaldırabilir ve canisterleri birbirlerinin belleğini okuyamayacak şekilde izole edebilir. Web3, sürekli yeni tokenlar başlatıyor. $ICP, @DFINITY tarafından internetin güvenlik mimarisini yeniden inşa ediyor. ♾️ $ICP MISYONUNU DESTEKLEYİN: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #SiberGüvenlik #RubyOnRails #CVE202666066 #BulutGüvenliği #WebAssembly #Canisterler #SovereignCloud #BlokZinciri #Web3

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.