Критична вразливість ін’єкції коду в Ray-Project Ray
Критична вразливість у Ray-Project Ray дозволяє віддалене виконання коду через браузерні атаки. Оновіть до версії 2.52.0 для захисту.
- CVSS
- 9.4 CRITICAL
- EPSS
- 96.83%
- Активно використовується
- так
- Продукт
- Ray
Що відомо
Вразливість у Ray-Project Ray дозволяє віддалене виконання коду через недостатній захист від атак через браузери Firefox і Safari. Проблема пов’язана з ненадійною перевіркою заголовка User-Agent та DNS rebinding атакою, що може бути використано проти розробників, які випадково відвідують шкідливі сайти.
Бізнес-вплив
Ця критична вразливість (CVSS 9.4) може призвести до компрометації систем розробників, які використовують Ray як інструмент, через віддалене виконання коду. Вразливість особливо актуальна для організацій, що застосовують Ray у своїй інфраструктурі, оскільки атаки можуть відбуватися через браузерні сесії, що збільшує ризик проникнення шкідливого коду.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити Ray до версії 2.52.0 або новішої, де ця вразливість виправлена. Також слід обмежити доступ до середовищ розробки, контролювати мережеві підключення та перевіряти журнали на ознаки DNS rebinding атак. Рекомендується впровадити політики безпечного перегляду веб-ресурсів для розробників. DataHouse підтримує перевірку версій і допомогу в управлінні оновленнями для зниження ризиків.