RustFS-is tuvastati koodis mÀÀratud ligipÀÀsu token

RustFS projektis, mis arendab S3-ga ĂŒhilduvat hajutatud objektihoidlat, mis on kirjutatud Rusti keeles, avastati haavatavus (CVE-2025-68926), mis meenutab tagaukse. Probleem tuleneb kodeeritud ligipÀÀsutokenist, mis vĂ”imaldab ĂŒhenduda vĂ”rguteenusega gRPC protokolli kaudu, mÀÀrates pĂ€ises "authorization" vÀÀrtuseks "rustfs rpc". Token oli olemas nii serveri kui ka kliendi koodis. Probleemile on mÀÀratud kriitiline ohtude tase (9.8 skaalal 10).

RĂŒndaja, kellel on juurdepÀÀs gRPC vĂ”rgupordile, vĂ”is kasutada antud tokenit, et teha privileege omavaid toiminguid hoidlas, sealhulgas andmete eemaldamist, kasutajakontode haldamist ja klastrite seadete muutmist. RustFS nĂ”ustub vaikimisi gRPC pĂ€ringutega TCP-pordil 9000 kĂ”ikides vĂ”rguliidestes. Haavatavus on kĂ”rvaldatud RustFS versioonis 1.0.0-alpha.77. grpcurl -plaintext -H ‘authorization: rustfs rpc’ \ -d ‘{«access_key»: «admin»}’ \ localhost:9000 node_service.NodeService/LoadUser grpcurl -plaintext -H ‘authorization: rustfs rpc’ \ -d ‘{«volume»: «config», «path»: «backdoor.sh», «buf»: « »}’ \ localhost:9000 node_service.NodeService/WriteAll

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster