Në projektin RustFS, i cili zhvillon një sistem të shpërndarë për ruajtjen e objekteve të përputhshëm me S3, shkruar në gjuhën Rust, është identifikuar një vulnerabilitet (CVE-2025-68926) që ngjan me një backdoor. Problemi shkaktohet nga prania e një toni të aksesit të inkapsuluar në kod, që lejon të lidhet me shërbimin në rrjet përmes protokollit gRPC, duke cituar në titullin "authorization" vlerën "rustfs rpc". Ton i pranishëm në kodin e serverit dhe klientit. Problemi ka një nivel kritike rreziku (9.8 nga 10).
NjĂ« sulmues me qasje nĂ« portin e rrjetit gRPC mund tĂ« pĂ«rdorĂ« tonin e cituar pĂ«r tĂ« kryer operacione privilegjiuese me ruajtjen, pĂ«rfshirĂ« fshirjen e tĂ« dhĂ«nave, manipulimin me kredencialet e pĂ«rdoruesve dhe ndryshimin e cilĂ«simeve tĂ« klasterit. NĂ« mĂ«nyrĂ« default, RustFS pranon kĂ«rkesat gRPC nĂ« portin TCP 9000 nĂ« tĂ« gjitha ndĂ«rfaqet e rrjetit. Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionin RustFS 1.0.0-alpha.77. grpcurl -plaintext -H âauthorization: rustfs rpcâ \ -d â{"access_key": "admin"}â \ localhost:9000 node_service.NodeService/LoadUser grpcurl -plaintext -H âauthorization: rustfs rpcâ \ -d â{"volume": "config", "path": "backdoor.sh", "buf": "âŠ"}â \ localhost:9000 node_service.NodeService/WriteAll
Burimi: opennet.ru
