W projekcie RustFS, rozwijającym zgodne z S3 rozproszone przechowywanie obiektów, napisanym w języku Rust, zidentyfikowano podatność (CVE-2025-68926), przypominającą backdoor. Problem wynika z obecności w kodzie twardo zakodowanego tokenu dostępu, który umożliwia połączenie z usługą sieciową za pomocą protokołu gRPC, określając w nagłówku „authorization” wartość „rustfs rpc”. Token był obecny w kodzie serwera i klienta. Problemowi przypisano krytyczny poziom zagrożenia (9.8 na 10).
Atakujący, mający dostęp do portu sieciowego gRPC, mógł wykorzystać podany token do wykonywania uprzywilejowanych operacji na przechowywaniu, w tym usuwania danych, manipulacji danymi użytkowników i zmieniania ustawień klastra. Domyślnie RustFS akceptuje zapytania gRPC na porcie TCP 9000 na wszystkich interfejsach sieciowych. Podatność została usunięta w wydaniu RustFS 1.0.0-alpha.77. grpcurl -plaintext -H ‘authorization: rustfs rpc’ \ -d ‘{„access_key”: „admin”}’ \ localhost:9000 node_service.NodeService/LoadUser grpcurl -plaintext -H ‘authorization: rustfs rpc’ \ -d ‘{„volume”: „config”, „path”: „backdoor.sh”, „buf”: „…”}’ \ localhost:9000 node_service.NodeService/WriteAll
Źródło: opennet.ru
