source avatarWelsh ICP Conviction 🏴󠁧󠁢󠁷󠁬󠁳󠁿🏉

分享

🚨 一張偽造圖片可將 Rails 伺服器轉變為開放的檔案櫃 —— 這正是 $ICP 至關重要的原因 ♾️ Ruby on Rails 已修復 CVE-2026-66066 —— 一項 CVSS 分數為 9.5 的關鍵漏洞。 未經認證的攻擊者可上傳一個偽裝成圖片的特製檔案,並利用 Rails Active Storage 與 libvips 讀取應用程式可存取的任意檔案。 可能遭暴露的內容: • secret_key_base • Rails 主密鑰 • 資料庫憑證 • AWS、Azure 或 Google Cloud 金鑰 • API 代碼 • Rails 進程環境 一旦這些密鑰被竊取,攻擊者可能竄改可信應用程式資料、滲透至相關基礎設施,甚至可能實現遠端程式碼執行。 受影響的堆疊信任某個元件根據聲明的內容類型識別檔案,而另一個元件則根據其內部位元組進行識別。 一個惡意的「圖片」。 多個函式庫。 它們之間的一次分歧。 整個應用程式的潛在控制權。 目前尚未確認任何受害者或已知的實際攻擊,但研究人員已發布從任意檔案讀取到遠端程式碼執行的完整技術鏈。 受影響的運營商必須將 Active Storage 升級至: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 同時,必須將 libvips 升級至至少 8.13 版本,並輪換 Rails 進程可能存取的所有密鑰。修補程式碼並不能自動恢復可能已被竊取的憑證。 這並不意味著 Rails 毫無用處。 它揭示了傳統雲端堆疊的結構性弱點: 框架連接了影像處理器、作業系統檔案、環境密鑰、資料庫、雲端帳戶、儲存服務與第三方 API。 一旦突破一個信任邊界,攻擊者便開始攀爬整個基礎設施階層。 $ICP 採用了根本不同的方法。 Canisters 將 WebAssembly 程式碼與持久化狀態結合,在隔離的 Wasm 沙箱中執行,可託管應用邏輯、資料與經過認證的網頁資源,無需獨立的應用伺服器、資料庫伺服器或傳統雲端基礎設施。 $ICP 無法阻止開發者撰寫有漏洞的程式碼。 但它能移除攻擊者傳統上利用的整個基礎設施層、憑證與中介軟體,同時隔離 canisters,使其無法輕易讀取彼此的記憶體。 Web3 不斷推出代幣。 $ICP 由 @DFINITY 正在重建網際網路的安全架構。 ♾️ 支持 $ICP 的使命: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露