Новости KindaRails2Shell — уязвимость, которая превращает загрузку фото в захват сервера

NewsMaker

I'm just a script
Премиум
28,801
46
8 Ноя 2022
CVE-2026-66066: дыра в Active Storage ставит под удар тысячи сайтов на Ruby on Rails.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
w82qba8si1c5ax65ledygx5hy15niypk.jpg

<div itemprop="articleBody">Специально подготовленное изображение способно превратить обычную форму загрузки аватара в канал для кражи секретов веб-приложения. Уязвимый сервер на Ruby on Rails может раскрыть ключи шифрования, пароли баз данных, токены сторонних сервисов и учетные данные облачных хранилищ. В некоторых конфигурациях злоумышленнику не требуется учетная запись.

Исследователи Ethiack обнаружили критическую уязвимость KindaRails2Shell в компоненте Active Storage, встроенном механизме Ruby on Rails для загрузки файлов и обработки изображений. Проблема получила идентификатор CVE-2026-66066 и может привести к чтению произвольных файлов, удаленному выполнению кода и проникновению в связанные системы.

Уязвимость связана с библиотекой libvips, которую Active Storage использует для создания аватаров, миниатюр и других вариантов изображений. Libvips поддерживает множество форматов через отдельные операции и загрузчики, часть которых зависит от сторонних библиотек. Некоторые операции разработчики libvips считают небезопасными для обработки недоверенных файлов, однако Active Storage раньше не блокировал их.

Злоумышленник может загрузить специально подготовленный файл через форму для фотографии профиля, аватара или другого изображения. Во время обработки libvips распознает содержимое файла и запускает подходящий загрузчик. Вредоносный файл способен вызвать небезопасную операцию и раскрыть содержимое произвольного файла, доступного процессу веб-приложения.

Для эксплуатации приложение должно использовать libvips в качестве обработчика изображений и разрешать загрузку файлов от недоверенных пользователей. По данным исследователей, риск также зависит от сборки libvips и подключенных сторонних библиотек. Приложения с ImageMagick не подвержены описанному способу атаки.

Наибольшую опасность представляет доступ к переменным окружения и конфигурационным файлам. Ruby on Rails часто хранит там <code>secret_key_base</code>, мастер-ключ, пароли баз данных, токены внешних сервисов, а также ключи Amazon S3, Google Cloud Storage и Microsoft Azure. Кража секретов позволяет подделывать подписанные данные, захватывать пользовательские сеансы и получать доступ к другим системам. Удаленное выполнение кода возникает как дальнейшее развитие атаки и не считается обязательным результатом каждой попытки эксплуатации.

Уязвимость затрагивает Ruby on Rails версий от 7.0.0 до 7.2.3.1, от 8.0.0 до 8.0.5 и от 8.1.0 до 8.1.3. Ветви от 6.0.0 до 6.1.7.10 подвергаются риску только при нестандартной настройке Active Storage и приеме изображений от недоверенных пользователей.

Разработчики закрыли проблему в версиях Active Storage 7.2.3.2, 8.0.5.1 и 8.1.3.1, говорится в официальном бюллетене . Для установки исправления также требуется libvips 8.13 или новее. Более ранние выпуски библиотеки не умеют отключать небезопасные операции, поэтому одного обновления Rails недостаточно.

При невозможности немедленно установить исправления администраторы с libvips 8.13 или новее могут временно задать переменную окружения <code>VIPS_BLOCK_UNTRUSTED</code>. Пользователи ruby-vips 2.2.1 или новее могут вызвать <code>Vips.block_untrusted(true)</code> в инициализаторе приложения. Временная защита не заменяет полноценное обновление.

После установки патчей владельцам затронутых приложений рекомендуют заменить все секреты, доступные процессу Rails. В перечень входят <code>secret_key_base</code>, мастер-ключ, пароли баз данных, учетные данные облачных хранилищ и токены сторонних сервисов. Обновление закрывает уязвимость, но не отзывает ключи, которые злоумышленник мог похитить до установки исправлений.
 
Источник новости
www.securitylab.ru

Похожие темы