Krytyczna luka RCE w Ray-Project Ray do wersji 2.52.0
Krytyczna luka zdalnego wykonania kodu w Ray-Project Ray do wersji 2.52.0. Zalecana szybka aktualizacja i ograniczenie ekspozycji środowisk deweloperskich.
- CVSS
- 9.4 CRITICAL
- EPSS
- 96.83%
- Aktywnie wykorzystywana
- tak
- Produkt
- Ray
Co wiadomo
Ray, silnik obliczeń AI, ma krytyczną lukę zdalnego wykonania kodu (RCE) w wersjach przed 2.52.0. Luka wynika z niewystarczającej ochrony przed atakami przeglądarkowymi, umożliwiając atak DNS rebinding i modyfikację nagłówka User-Agent, co może prowadzić do wykonania złośliwego kodu u deweloperów korzystających z Ray.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie, ponieważ umożliwia zdalne wykonanie kodu na maszynach deweloperskich, co może skutkować przejęciem kontroli nad systemem lub wyciekiem danych. Atak może nastąpić poprzez odwiedzenie złośliwej strony lub wyświetlenie zainfekowanej reklamy, co zwiększa ryzyko infekcji w środowiskach deweloperskich korzystających z Ray.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Ray do wersji 2.52.0 lub nowszej, aby usunąć lukę. Dodatkowo warto ograniczyć ekspozycję środowisk deweloperskich na nieznane strony internetowe, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać polityki bezpieczeństwa przeglądarek. W przypadku braku możliwości natychmiastowej aktualizacji, należy rozważyć izolację środowisk Ray i stosowanie środków zapobiegawczych przeciwko atakom DNS rebinding. DataHouse może pomóc w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.