Në RustFS është zbuluar një token akses i paracaktuar në kod

Në projektin RustFS, i cili zhvillon një depo objektesh të shpërndara të pajtueshme me S3, e shkruar në gjuhën Rust, është zbuluar një dobësi (CVE-2025-68926), e cila ngjan me një backdoor. Problemi shkaktohet nga prania e një t_tokeni aksesit të ndërlidhur në kod, i cili lejon lidhjen me shërbimin në rrjet përmes protokollit gRPC, duke specifikuar në titullin "authorization" vlerën "rustfs rpc". Tokeni ishte i pranishëm në kodin e serverit dhe klientit. Problemi i është caktuar një nivel kritiku rreziku (9.8 nga 10).

NjĂ« sulmues, i cili ka akses nĂ« portin rrjet gRPC, mund tĂ« pĂ«rdorĂ« tokenin e specifikuar pĂ«r tĂ« kryer operacione privilegjuese me depo, pĂ«rfshirĂ« fshirjen e tĂ« dhĂ«nave, manipulimin e kredencialeve tĂ« pĂ«rdoruesve dhe ndryshimin e cilĂ«simeve tĂ« klasterit. NĂ« mĂ«nyrĂ« default, RustFS pranon kĂ«rkesat gRPC nĂ« portin TCP 9000 nĂ« tĂ« gjitha interfaces rrjet. DobĂ«sia Ă«shtĂ« rregulluar nĂ« versionin RustFS 1.0.0-alpha.77. grpcurl -plaintext -H ‘authorization: rustfs rpc’ \ -d ‘{"access_key": "admin"}’ \ localhost:9000 node_service.NodeService/LoadUser grpcurl -plaintext -H ‘authorization: rustfs rpc’ \ -d ‘{"volume": "config", "path": "backdoor.sh", "buf": "
"}’ \ localhost:9000 node_service.NodeService/WriteAll

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster