// LINUX-MAGAZIN — LINUX & OPEN SOURCE
Kritische Lücke in Ruby on Rails
Im Webframework Ruby on Rails haben Experten eine als kritisch eingestufte Sicherheitslücke entdeckt.
Die Lücke öffnet sich über den Upload von manipulierten Bilddateien. Wie die Entwickler berichten, kann es eine Rails-Anwendung, die Bildvarianten anzeigt, in ihrer Standardkonfiguration einem nicht authentifizierten Angreifer ermöglichen, beliebige Dateien vom Server zu lesen – einschließlich der Prozessumgebung. Diese Umgebung enthält typischerweise den „secret_key_base“ sowie häufig Zugangsdaten für externe Systeme; dieser Schlüsselklau kann wiederum eine Eskalation bis hin zur Ausführung von beliebigem Programmcode (Remote Code Execution) ermöglichen.
In der Analyse heißt es, dass die für die Bildverarbeitung zuständige Bibliothek libvips Dateiformate mithilfe von Operationen liest und schreibt von denen viele auf Bibliotheken von Drittanbietern basieren. Einige dieser Operationen seien als „unfuzzed“ (nicht mittels Fuzzing getestet) gekennzeichnet, was bedeutet, dass sie bei der Verarbeitung nicht vertrauenswürdiger Inhalte unsicher sind, heißt es weiter. Zudem verarbeiten etliche davon Formate, die nichts mit Web-Bildern zu tun haben, berichten die Entwickler. Da Active Storage diese „unfuzzed“-Operationen nicht deaktivierte, kann ein Angreifer – sofern er eine präparierte Datei hochladen und die Erzeugung einer Variante daraus veranlassen kann – unter Umständen eine dieser Operationen aufrufen.
Es ist den Entwicklern auch ein Mechanismus bekannt, durch den ein Angreifer mittels Hochladen einer präparierten Datei die Offenlegung des Inhalts beliebiger Dateien erzwingen kann, auf die das Dateisystem der Zielanwendung Zugriff hat. Und es sei dem Projekt eine spezifische Angriffskette gemeldet worden und dies sei wohl nicht die einzige existierende Möglichkeit.
In den Versionen Rails 7.2.3.2, 8.0.5.1 und 8.1.3.1 ist das Problem gefixt. Die Entdecker der Lücke haben eine Analyse veröffentlicht
Eine kritische Sicherheitslücke in Ruby on Rails ermöglicht es Angreifern, über manipulierte Bild-Uploads beliebige Dateien auszulesen, auf die der Rails-Prozess zugreifen kann.
Nach mehreren Sicherheitsvorfällen hat sich das Arch-Linux-Projekt entschlossen, die Paketübernahmen und nachfolgende Commits über das Arch User Repository (AUR) zu deaktivieren.
Proxmox will mit Nvidia kooperieren, um seine Virtualisierungslösung Proxmox VE mit Nvidias Steuersoftware so zu kombinieren, dass eine hochverfügbare Managementebene für KI-Cluster mit Nvidias GPUs entsteht.
Nach OpenAI gibt nun auch der direkte Konkurrent Anthropic bekannt, dass von ihm betriebene Agenten unbemerkt in drei fremde Systeme eingedrungen seien.
Ab Sonntag gelten in der Europäischen Union weitere Vorschriften des Artificial Intelligence Act (AI Act).