Rails存在安全问题:数月前发现的漏洞正被利用

Ruby-On-Rails网站的用户和管理员发现他们正面临着恶意软件的攻击,该攻击利用了今年1月公布的一项Ruby安全漏洞。该漏洞一旦被利用,未打补丁的系统会直接从远程计算机上下载特定代码,编译一份IRC客户端,然后加入特定频道并等待下一步指令。松懈的安全策略暴露了出来,与此同时,这些攻击也尖锐地提醒了我们迅速部署补丁的重要性。

\

原始的漏洞是通过CVE-2013-0156宣布的,它位于Ruby on Rails的参数处理代码中。正如Aaron Patterson所指出的

\
\

Ruby on Rails的参数解析代码存在多个问题,致使攻击者可以绕开认证系统,注入任意SQL,注入并执行任意代码,或是在Rails上执行拒绝服务攻击。

\
\

在宣布漏洞的同时,Patterson也描述了如何获取Rails的补丁。然而事隔4个月之后,很多网站看来还没打上补丁,因此仍然容易受到攻击。很多受影响的用户因为系统被感染而表达了他们的失望。安全博主Jeff Jarmoc详细介绍了漏洞是如何被利用的,他还提供了源代码,用以演示被感染的系统是如何运行并通过IRC接收指令的。

\

如果用户想看一下他们的服务器是否容易受到攻击,可以试一下Tinfoil Security的RailscheckCode Climate Blog解释了原始漏洞的工作原理,并为想了解更多细节的人提供了概念验证。

\

查看英文原文:Derailed: Hackers Exploit Months Old Rails Flaw

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
博客
32132
07-14 298
07-12 240

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值