source avatarWelsh ICP Conviction 🏴󠁧󠁢󠁷󠁬󠁳󠁿🏉

Поділитися

🚨 Підібране зображення може перетворити сервер Rails на відкритий шафу для файлів — ось чому $ICP має значення ♾️ Ruby on Rails виправив CVE-2026-66066 — критичну вразливість з оцінкою CVSS 9,5. Неавторизований зловмисник міг завантажити спеціально створений файл, прихований під ім’ям зображення, і використати Rails Active Storage разом із libvips для читання довільних файлів, доступних додатку. Потенційно відкрито: • secret_key_base • головні ключі Rails • облікові дані бази даних • ключі AWS, Azure або Google Cloud • API-токени • середовище процесу Rails Після крадіжки цих секретів зловмисники можуть симулювати довірені дані додатку, рухатися по зв’язаним інфраструктурам і, можливо, отримати виконання коду на відстані. Вразлива стекова архітектура довіряла одному компоненту визначати тип файлу за його оголошеним типом вмісту, а інший — за його внутрішніми байтами. Один шкідливий «образ». Кілька бібліотек. Одна розбіжність між ними. Потенційний контроль над усім додатком. Наразі немає підтверджених жертв чи відомих випадків експлуатації у світі, але дослідники вже опублікували працюючий технічний ланцюжок від довільного читання файлів до виконання коду на відстані. Операторам, що страждають, необхідно оновити Active Storage до: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Також необхідно оновити libvips до версії не нижче 8.13 та змінити всі секрети, до яких мав доступ процес Rails. Виправлення коду не відновлює автоматично облікові дані, які вже могли бути вкрадені. Це не означає, що Rails безкорисний. Це демонструє структурну слабкість традиційної хмарної стекової архітектури: Фреймворки, з’єднані з обробниками зображень, файлами операційної системи, секретами середовища, базами даних, хмарними обліковими записами, службами зберігання та сторонніми API. Порушення однієї межі довіри — і зловмисник починає підніматися по всьому ланцюжку інфраструктури. $ICP застосовує зовсім інший підхід. Каністри поєднують код WebAssembly і зберігають стан, виконуються у ізольованих Wasm-пісочницях і можуть розміщувати логіку додатків, дані та сертифіковані веб-ресурси без окремих серверів додатків, серверів баз даних чи традиційної хмарної інфраструктури. $ICP не може запобігти розробникам писати вразливий код. Але він може прибрати цілі шари інфраструктури, облікових даних та проміжного ПЗ, якими традиційно користуються зловмисники — водночас ізоляція каністр перешкоджає їм просто читати пам’ять один одного. Web3 постійно запускає нові токени. $ICP від @DFINITY перебудовує архітектуру безпеки Інтернету. ♾️ ПІДТРИМАЙТЕ МІСІЮ $ICP: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.