🚨 ایک جعلی تصویر ایک ریلز سرور کو ایک کھلا فائل کیبینٹ میں تبدیل کر سکتی ہے — اسی لیے $ICP اہم ہے ♾️ Ruby on Rails نے CVE-2026-66066 کو درست کر دیا ہے — ایک انتہائی اہم کمزوری جس کا CVSS اسکور 9.5 ہے۔ ایک بے تصدیق حملہ آور ایک خاص طور پر تعمیر شدہ فائل کو ایک تصویر کے طور پر چھپا کر اپلوڈ کر سکتا ہے اور Rails Active Storage کو libvips کے ساتھ استعمال کر کے ایپلیکیشن کے لیے دستیاب کسی بھی فائل کو پڑھ سکتا ہے۔ ممکنہ طور پر متاثرہ: • secret_key_base • Rails ماسٹر کلیدیں • ڈیٹا بیس کرڈنشلز • AWS، Azure یا Google Cloud کلیدیں • API ٹوکن • Rails پروسیس کا ماحول جب ان رازوں کو چوری کر لیا جاتا ہے، تو حملہ آور قابلِ اعتماد ایپلیکیشن ڈیٹا کو جعلی بنانے، منسلک انفراسٹرکچر میں داخل ہونے اور ممکنہ طور پر ریموٹ کوڈ ایکزیکشن حاصل کرنے میں کامیاب ہو سکتا ہے۔ متاثرہ سٹیک نے ایک کمپوننٹ کو فائل کو اس کے مخصوص مواد کے طور پر شناخت کرنے پر بھروسہ کیا، جبکہ دوسرا اس کے اندر کے بائٹس سے شناخت کرتا تھا۔ ایک خراب “تصویر”۔ متعدد لائبریریاں۔ ان میں ایک اختلاف۔ پورے ایپلیکیشن پر ممکنہ کنٹرول۔ اب تک کوئی تصدیق شدہ قربانیاں یا جاننے جانے والے عمل نہیں ہیں، لیکن ریسرچرز نے اب تفصیلی ٹیکنیکل چین شائع کر دیا ہے جو arbitrary file reading سے remote code execution تک جاتا ہے۔ متاثرہ آپریٹرز کو Active Storage کو درج ذیل ورژن تک اپ گرید کرنا چاہئے: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 انہیں libvips کو کم از کم 8.13 تک اپ گرید بھی کرنا چاہئے اور Rails پروسیس جس تک رسائی ہو سکتی ہے، تمام رازوں کو بدلنا چاہئے۔ کوڈ میں درستگی کرنا جعلی طور پر چوری ہو چکے اعتماد دینے والے رازوں کو واپس نہیں لاتا۔ اس سے مراد یہ نہیں کہ Rails بے فائدہ ہے۔ اس سے معمول کے بادل سٹیک کا ساختاری ضعف ظاہر ہوتا ہے: فریم ورکس جو تصویر پروسسرز، آپریٹنگ سسٹم فائلز، ماحول کے راز، ڈیٹا بیسز، بادل اکاؤنٹس، اسٹورج سروسز اور تھرڈ پارٹی API سے منسلک ہوتے ہیں۔ ایک بھروسہ حد کو متاثر کرنا اور حملہ آور پورے انفراسٹرکچر لڑھکنے لگتا ہے۔ $ICP بنیادی طور پر مختلف طرīقہ اختیار کرتا ہے۔ کینسٹرز ويب اسملی فنکشنز اور مستقل حالت شامل ہوتے ہیں، اندر الگ الگ Wasm سینڈ باکسز میں عمل درآمد ہوتا ہے اور ان میں اپلیکیشن منطق، ڈे�ٹا اور سرٹائفڈ ويب آئٹمز بغیر الگ اپلیکیشن سرورز، ڈेटا بیس سرورز یا روایتی بادل انفراسٹرکچر کے ممضمون رکھا جا سکتا ہے۔ $ICP ڈولپرز کو زخم خوردہ کوڈ لکھنے سے نہیں روک سکتا۔ اس کا واقعات مقصود تو یہ ہے کہ وہ ان تمام لیرز، اعتماد دینے والے رازوں اور مڈل وئیرز کو ختم کردے جن پر حملہ آور روایتی طور پر حملہ کرتے ہیں — جبکہ کینسٹرز کو الگ رکھتا ہے تاکہ وہ صرف بعض دوسرے کینسٹرز کا ممورئ پڑھ نہ سکن۔ Web3 لگاتار ٹوکن لانچ کرتا رہتا ہے۔ $ICP @DFINITY کا انٹرنٹ کے تحفظ بنیاد پر دوبارہ تعمیر کرنے والا مشن ہے۔ ♾️ $ICP مشن کا حمایت کریں: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3
Welsh ICP Conviction 🏴🏉بانٹیں
ذریعہ:اصل دکھائیں۔
اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔
ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔