የRust framework actix-web ገንቢ በጉልበተኝነት ምክንያት ማከማቻውን ሰርዟል።

በሩስት የተፃፈ የድር ማዕቀፍ ደራሲ actix ድር ተሰርዟል። ማከማቻ የዛገቱን ቋንቋ "ያለአግባብ መጠቀም" ተብሎ ከተተቸ በኋላ። ከ800 ሺህ ጊዜ በላይ የወረደው የአክቲክስ ዌብ ማዕቀፍ የ http አገልጋይ እና የደንበኛ ተግባርን ወደ Rust አፕሊኬሽኖች ለመክተት ይፈቅድልሃል እና ከፍተኛ አፈፃፀም እና ለማሳካት ታስቦ የተሰራ ነው። ግንባር ​​ላይ ነው። በብዙ የድር ማዕቀፍ ሙከራዎች.

ክስተቱ ትንሽ ቀደም ብሎ፣ በ GitHub እትሞች ላይ ያልተገለጸ ባህሪ በአክቲክስ-ድር አገልጋይ ኮድ ውስጥ መከሰቱን ሪፖርት ተደርጓል፣ በ አደገኛ (ደህንነታቸው ያልተጠበቁ ድርጊቶችን በጠቋሚዎች ይፈቅዳል)። የአክቲክስ-ድር ደራሲ ደህንነቱ ያልተጠበቀ ብሎክን አላስወገደም፣ነገር ግን ያልተገለጸ ባህሪ እንዳይፈጠር በድጋሚ ጥሪውን ወደዚህ ብሎክ አድርጓል። ፀሐፊው የአፈጻጸም መጥፋት ሊያስከትል እንደሚችል በመጥቀስ እና ደህንነቱ ያልተጠበቀ ነገርን እንደማይጠቀም በመግለጽ እና በዚህ ሁነታ ላይ የሚሰሩ ብሎኮች ደህንነት ላይ እምነት እንዳለው በመግለጽ ደህንነቱን ለማስወገድ የቀረቡትን ሃሳቦች ውድቅ አድርገዋል።

ያልተገለጸውን ባህሪ የለየው የRustSec ቡድን አባል አልተስማማም እና ብዙ ደህንነታቸው ያልተጠበቁ ብሎኮች በአክቲክስ-ድር ውስጥ መጠቀማቸው ትክክል እንዳልሆነ ጠቁመዋል። ከዚህ በኋላ አሳተመ
ጽሑፍ ደህንነቱ ያልተጠበቀ አጠቃቀምን በተመለከተ ፣ ከሌሎች ነገሮች በተጨማሪ ፣ በአክቲክስ-ድር ውስጥ ጥቅም ላይ ከሚውሉት ጠቋሚዎች ጋር አብሮ የመሥራት ዘዴ (የተመሳሳይ መረጃን የሚያመለክቱ ብዙ ጠቋሚዎች) ከጥቅም-ነጻ ተጋላጭነቶችን ሊያስከትል እንደሚችል እና እንደማያስከትል ተጠቅሷል። በ Rust ላይ ካለው የእድገት ሁኔታ ጋር ይዛመዳል።

በኋላ ውይይቶች ላይ ጽሑፎች Redditበ GitHub ጉዳዮች ላይ ሮጠ ትሮልስ እና የአክቲክስ-ድር ደራሲ ተገዢ ነበር የትችት ውርጅብኝ እና ዝገትን አላግባብ መጠቀምን ስድብ። ደራሲው የስነ-ልቦና ጫናዎችን መቋቋም አልቻለም, ማከማቻውን ሰርዘዋል и ፃፈበክፍት ምንጭ ያቋረጥኩት።

ምንጭ: opennet.ru

አስተያየት ያክሉ