TGViewer
DevTwitter | توییت برنامه نویسی DevTwitter | توییت برنامه نویسی @devtwitter · 32.3K subscribers
Post #12688 7.02K
فریم‌ورک Ruby on Rails برای یک آسیب‌پذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصله‌های امنیتی منتشر کرده است.

این نقص به مهاجمان احراز هویت‌نشده امکان می‌دهد از طریق بارگذاری تصاویر دستکاری‌شده، فایل‌های دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامه‌های فضای ابری و توکن‌های API دسترسی یابند.

برنامه‌های آسیب‌پذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده می‌کنند و آپلود تصویر از کاربران غیرمعتمد را می‌پذیرند.

نسخه‌های Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامه‌هایی که از MiniMagick استفاده می‌کنند از این مسیر حمله مصون‌اند.

مدیران سیستم باید هرچه سریع‌تر به نسخه‌های Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامه‌های قابل دسترس توسط فرآیند Rails را تعویض کنند.

@DevTwitter | <Teegra/>
  • ❤ 5
  • 👍 5
  • 💔 4
More from @devtwitter
  1. Oct 1, 2026این بار ساده‌تر با لینگانو ادامه بده! 📕 📍دسترسی نامحدود به دوره‌ها 📍پنل اختصاصی در سایت…
  2. Oct 1, 2026سایتی که حرصتان را درآورده با آرپی‌جی نابود کنید! بازی تحت وب Destroy Any Website یک تجربه…
  3. Oct 1, 2026سرویس Cloudflare می‌خواد به یه مرجع صدور گواهی عمومی تبدیل بشه. هدفشون چیه؟ می‌خوان گواهی‌…
  4. Oct 1, 2026صدای ویندوزهای قدیمی یادتونه؟ صدای Startup ویندوز XP، خطای Windows 98، صدای وصل شدن دستگاه…
  5. Oct 1, 2026Post #13400
  6. Oct 1, 2026اینم برای کسایی که بکند رو بهتر میخوان یاد بگیرن https://www.youtube.com/watch?v=_PipiJ_i6…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →