Cảnh báo lỗ hổng nghiêm trọng trong Ruby on Rails: Kẻ tấn công có thể đọc file server qua ảnh tải lên
Một lỗ hổng bảo mật nghiêm trọng (CVE-2026-66066) trong Active Storage của Ruby on Rails cho phép kẻ tấn công không cần xác thực đọc các file nhạy cảm trên server thông qua việc tải lên hình ảnh đã...
Cộng đồng Ruby on Rails vừa ghi nhận một lỗ hổng bảo mật nghiêm trọng (định danh CVE-2026-66066) với điểm CVSS lên tới 9.5. Lỗ hổng này nằm trong thành phần Active Storage, cho phép kẻ tấn công không cần xác thực có thể đọc các file tùy ý trên server thông qua các tệp hình ảnh được tạo ra với mục đích xấu.
Table Of Content
Nguy cơ từ lỗ hổng
Việc khai thác thành công lỗ hổng này có thể làm lộ các thông tin nhạy cảm trong môi trường vận hành của Rails, bao gồm secret_key_base, master key, mật khẩu cơ sở dữ liệu, thông tin đăng nhập cloud storage và các API token. Những dữ liệu này là chìa khóa để kẻ tấn công thực hiện các hành vi nguy hiểm hơn như thực thi mã từ xa (RCE) hoặc di chuyển ngang (lateral movement) trong hệ thống.
Phạm vi ảnh hưởng
Lỗ hổng ảnh hưởng đến các ứng dụng sử dụng thư viện libvips để xử lý hình ảnh trong Active Storage. Cụ thể:
- Rails 7.0.0 đến 7.2.3.1
- Rails 8.0.0 đến 8.0.5
- Rails 8.1.0 đến 8.1.3
- Các phiên bản Rails 6.0.0 đến 6.1.7.10 cũng bị ảnh hưởng nếu Active Storage được cấu hình sử dụng Vips.
Lưu ý rằng các ứng dụng sử dụng MiniMagick không bị ảnh hưởng bởi lỗ hổng này.
Khuyến nghị xử lý
Đội ngũ phát triển Ruby on Rails đã phát hành các bản vá. Người vận hành hệ thống cần thực hiện ngay các bước sau:
- Cập nhật phiên bản: Nâng cấp lên Rails 7.2.3.2, 8.0.5.1 hoặc 8.1.3.1.
- Cấu hình bảo mật: Đảm bảo sử dụng
libvipsphiên bản 8.13 trở lên vàruby-vipsphiên bản 2.2.1 trở lên. Kích hoạt tính năngVips.block_untrusted(true). - Xoay vòng thông tin xác thực: Sau khi cập nhật, quản trị viên cần thực hiện xoay vòng (rotate) toàn bộ các secret, mật khẩu database, API token và các thông tin nhạy cảm khác mà ứng dụng có thể truy cập được, vì không thể đảm bảo rằng các thông tin này chưa bị đánh cắp trước khi bản vá được áp dụng.
Hiện tại, chưa có báo cáo về việc lỗ hổng này bị khai thác rộng rãi trong thực tế, tuy nhiên do tính chất nghiêm trọng, các đơn vị đang vận hành ứng dụng trên nền tảng Ruby on Rails cần ưu tiên kiểm tra và cập nhật hệ thống sớm nhất có thể.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.