آسیب‌پذیری بحرانی در Nuclio: تزریق کد از راه دور در زمان ساخت به دلیل پردازش نادرست فایل build.gradle

GitHub Advisory DatabaseUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۳ ساعت ۱۹:۳۰

Nuclio: Unsanitized runtimeAttributes.repositories injected into Groovy build.gradle leads to build-time RCE
Nuclio: Unsanitized runtimeAttributes.repositories injected into Groovy build.gradle leads to build-time RCE
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری CVE-2026-52833 در Nuclio کشف شد که به مهاجم اجازه می‌دهد کد دلخواه را در حین ساخت توابع اجرا کند. این آسیب‌پذیری به دلیل تزریق مقادیر غیرپالایش‌شده runtimeAttributes.repositories در فایل build.gradle ایجاد می‌شود. مهاجم می‌تواند با تزریق کاراکترهای خاص، دستورات Groovy را به فایل اضافه کند که در فاز پیکربندی Gradle اجرا می‌شوند. API داشبورد بدون احراز هویت اجرا می‌شود و کانتینر ساخت با دسترسی root کار می‌کند. این آسیب‌پذیری از نوع CWE-94 (تزریق کد) است و تمام نسخه‌های Nuclio را تحت تأثیر قرار می‌دهد.

متن خبر

شرح خبر

پلتفرم سرورلس Nuclio با یک آسیب‌پذیری بحرانی مواجه شده است که به مهاجم اجازه می‌دهد کد دلخواه را در حین فرآیند ساخت توابع اجرا کند. این آسیب‌پذیری ناشی از پردازش نادرست مقادیر runtimeAttributes.repositories در فایل build.gradle است که توسط بسته Go's text/template تولید می‌شود. به دلیل عدم فرار کاراکترها، مهاجم می‌تواند با تزریق کاراکتر بسته‌کننده } از بلوک repositories خارج شده و دستورات Groovy دلخواه را اضافه کند. این دستورات در فاز پیکربندی Gradle اجرا می‌شوند. نکته مهم این است که API داشبورد Nuclio به‌طور پیش‌فرض بدون احراز هویت اجرا می‌شود و کانتینر ساخت با دسترسی root فعالیت می‌کند. این موضوع خطر اجرای کد مخرب با بالاترین سطح دسترسی را به همراه دارد. نسخه‌های تحت تأثیر این آسیب‌پذیری شامل تمام نسخه‌های Nuclio می‌شود. آسیب‌پذیری CVE-2026-52833 در Nuclio کشف شد که به مهاجم اجازه می‌دهد کد دلخواه را در حین ساخت توابع اجرا کند. این آسیب‌پذیری به دلیل تزریق مقادیر غیرپالایش‌شده runtimeAttributes.repositories در فایل build.gradle ایجاد می‌شود. مهاجم می‌تواند با تزریق کاراکترهای خاص، دستورات Groovy را به فایل اضافه کند که در فاز پیکربندی Gradle اجرا می‌شوند. API داشبورد بدون احراز هویت اجرا می‌شود و کانتینر ساخت با دسترسی root کار می‌کند. این آسیب‌پذیری از نوع CWE-94 (تزریق کد) است و تمام نسخه‌های Nuclio را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به دلیل عدم اعتبارسنجی و فرار کاراکترها در فرآیند تولید فایل build.gradle ایجاد شده است که می‌تواند منجر به اجرای کد از راه دور با دسترسی root شود. عدم نیاز به احراز هویت در API داشبورد و اجرای کانتینر با دسترسی بالا، خطر سوءاستفاده از این آسیب‌پذیری را به شدت افزایش می‌دهد. این موضوع می‌تواند منجر به کنترل کامل سرور توسط مهاجم و دسترسی به داده‌های حساس شود. سازمان‌هایی که از Nuclio برای اجرای توابع سرورلس استفاده می‌کنند، در معرض خطر حمله قرار دارند. این حمله می‌تواند منجر به افشای داده‌ها، اختلال در سرویس‌ها و آسیب به اعتبار سازمان شود. هزینه‌های مالی و زمانی برای اصلاح آسیب‌پذیری و بازیابی سیستم‌ها می‌تواند قابل توجه باشد. در ایران، سازمان‌ها و شرکت‌هایی که از Nuclio در زیرساخت‌های ابری یا سرورلس خود استفاده می‌کنند، باید فوراً اقدامات امنیتی را انجام دهند. این آسیب‌پذیری می‌تواند توسط مهاجمین برای حمله به زیرساخت‌های حیاتی کشور مورد سوءاستفاده قرار گیرد. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود در برابر چنین حمله‌هایی محافظت کنند. این آسیب‌پذیری می‌تواند توسط بازیگران دولتی یا گروه‌های هکری برای حمله به زیرساخت‌های کشورها مورد استفاده قرار گیرد. کشورهایی که از Nuclio در سیستم‌های حیاتی خود استفاده می‌کنند، باید اقدامات فوری برای مقابله با این تهدید انجام دهند. GitHub Advisory Database آسیب‌پذیری جدید در Nuclio به مهاجم اجازه می‌دهد کد دلخواه را در حین ساخت اجرا کند. API داشبورد بدون احراز هویت و کانتینر با دسترسی root اجرا می‌شود.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری به دلیل عدم اعتبارسنجی و فرار کاراکترها در فرآیند تولید فایل build.gradle ایجاد شده است که می‌تواند منجر به اجرای کد از راه دور با دسترسی root شود. عدم نیاز به احراز هویت در API داشبورد و اجرای کانتینر با دسترسی بالا، خطر سوءاستفاده از این آسیب‌پذیری را به شدت افزایش می‌دهد. این موضوع می‌تواند منجر به کنترل کامل سرور توسط مهاجم و دسترسی به داده‌های حساس شود.

اثر کسب‌وکاری

سازمان‌هایی که از Nuclio برای اجرای توابع سرورلس استفاده می‌کنند، در معرض خطر حمله قرار دارند. این حمله می‌تواند منجر به افشای داده‌ها، اختلال در سرویس‌ها و آسیب به اعتبار سازمان شود. هزینه‌های مالی و زمانی برای اصلاح آسیب‌پذیری و بازیابی سیستم‌ها می‌تواند قابل توجه باشد.

اثر احتمالی برای ایران

در ایران، سازمان‌ها و شرکت‌هایی که از Nuclio در زیرساخت‌های ابری یا سرورلس خود استفاده می‌کنند، باید فوراً اقدامات امنیتی را انجام دهند. این آسیب‌پذیری می‌تواند توسط مهاجمین برای حمله به زیرساخت‌های حیاتی کشور مورد سوءاستفاده قرار گیرد.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود در برابر چنین حمله‌هایی محافظت کنند.

زاویه رسانه/کشور منبع

GitHub Advisory Database

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها