Claude-ийн олсон HFS цоорхой нэг хоногт халдлагад ашиглагдав

|Зохиогч: QUASA редакцын баг|4 мин уншина
Claude-ийн олсон HFS цоорхой нэг хоногт халдлагад ашиглагдав

Horizon3-ийн судлаач Зах Хэнли Claude Mythos-ийн тусламжтай илрүүлсэн Rejetto HTTP File Server (HFS)-ийн CVE-2026-61500 цоорхойн техникийн тайлбарыг 2026 оны 9-р сарын 30-нд нийтэлсэн. The Register-ийн сурвалжилгад VulnCheck-ийн судлаач Патрик Гаррити маргааш нь буюу 2026 оны 10-р сарын 1-нд Хятадад байрладаг IP хаягаас АНУ, Японы эмзэг серверүүд рүү ашиглах оролдлого чиглэснийг, дараагийн өдөр нь “Today we have seen four hits” гэж хэлжээ. Нийтэд дэлгэрэнгүй тайлбар гарсны дараагийн өдөр бодит бай руу чиглэсэн хөдөлгөөн ажиглагдсан гэсэн үг.

2026 оны 7-р сарын 13-ны VulnCheck-ийн эмзэг байдлын мэдэгдэлд HFS 3.0.0–3.2.0 хувилбар өртөх, HFS 3.2.1-д засвар орсон, сессийг хуурамчаар үүсгэвэл администраторын эрх болон сервер дээр код ажиллуулах боломж нээгдэхийг заасан. Иймээс файл хуваалцах үйлчилгээний яг ажиллаж буй хувилбар, интернэтээс нэвтрэх болон удирдлагын замд хүрч болох эсэх нь эхний ээлжид тогтоох хоёр зүйл юм. Засвар байсан ч түүнийг суулгаагүй суулгац өртөх хэвээр байна.

Тайлбараас халдлагын оролдлого хүртэлх богино цонх

Эмзэг байдал нийтэд танигдсанаас хойших хугацааг засвар шинээр гарахыг хүлээсэн хугацаатай андуурч болохгүй. HFS-ийн засвартай хувилбар дэлгэрэнгүй тайлбараас өмнө гарсан байсан. Харин тайлбар нь нэвтрэлтийг тойрч гарах аргыг кодын түвшинд үзүүлснээр хуучин хувилбараа ажиллуулсаар байсан серверүүдийн хувьд эрсдэлийн нөхцөл өөрчлөгдсөн. Илэрсэн хөдөлгөөн нь энэ ялгааг тодруулж байна: программ засагдсан байх нь тухайн сервер шинэчлэгдсэн гэсэн үг биш.

Бүртгэгдсэн хүсэлтүүдийн гарал үүсэл болон зорьсон хостууд олон сүлжээг хамарсан ч IP хаягийн байрлал үйлдлийг хэн хийснийг дангаараа тогтоохгүй. Илэрсэн оролдлого нь цоорхойн тухай мэдээллийг бодит бай руу чиглүүлэн ашиглаж эхэлснийг харуулна. Харин нээлттэй ажиглалтаар эдгээр хүсэлт амжилттай нэвтэрч, файл авсан эсвэл серверийг эзэлсэн гэж дүгнэх боломжгүй.

Администраторын сессийг яагаад хуурамчаар үүсгэж болох вэ

HFS хэрэглэгчийн сессийг батлах гарын үсгийн түлхүүрээ JavaScript-ийн Math.random() функцээс гаргаж байсан. Нэвтрэх явцад мөн тэр санамсаргүй тоо үүсгэгчээс гарсан утга нууц үггүйгээр хандаж болох замаар хэрэглэгчид очдог. Нэг урсгалаас гарсан ил утгуудыг ажиглавал түүний өмнөх төлөвийг сэргээж, сервер эхлэхэд бий болсон гарын үсгийн түлхүүрийг тооцоолох боломжтой. Асуудал нь сул үүсгэгчийг хэрэглэснээс гадна түүний үр дүнг гадна талд харуулсан хоёр үйлдэл нийлсэнд оршино.

Түлхүүрийг олсон этгээд өөрийн сессийн cookie-г администраторын хүчинтэй сесс шиг гарын үсэг зурж чадна. HFS-ийн удирдлагын боломж дотор сервер талд JavaScript ажиллуулах тохиргоо байдаг тул эрх олж авах нь цааш код ажиллуулах зам болж хувирна. Энэ гинжин холбоонд администраторын нууц үгийг таах шаардлагагүй. Нууц үг солих нь дангаараа сессийн гарын үсгийг үүсгэх алдааг арилгахгүй; засвартай хувилбар суулгах нь үндсэн шийдэл юм.

Загвар сул түлхүүр ба мэдээлэл алдагдах замыг хамтад нь илрүүлж, Z3 тооцооллын хэрэгсэл ашиглан ажиллах туршилтын код гаргасан. Туршилтын орчинд код ажилласнаар цоорхойн боломжийг үзүүлсэн боловч бодит систем рүү чиглэсэн оролдлого бүр ийм үр дүнд хүрсэн гэж үзэх үндэс болохгүй. Ийм ялгаа нь ослын мөрдөн шалгалтад ч хамаатай: өртөх хувилбарт ирсэн сэжигтэй хүсэлт, амжилттай администраторын сесс, сервер талын өөрчлөлт тус тусдаа нотолгоо шаардана.

Claude-ийн олдвор ба хүний хариуцлага

Энэ цоорхойг олоход Claude Mythos нөлөөлсөн нь тодорхой: судалгааны систем дэх криптографийн сул талыг хайх агент түлхүүр үүсгэх арга болон тусдаа алдагдах замыг холбожээ. Horizon3-ийн судлаачид хайлтын орчныг бэлтгэж, ямар асуудлыг судлахыг сонгож, үр дүнг нийтэд тайлбарласан. Загварын гаргасан боломжит холбоосоос бодит программын алдаа, ажиллах туршилт, нийтлэх шийдвэр хүртэл хэд хэдэн тусдаа шат байсан.

HFS суулгац дээр хийх засварын дараалал

Эхэлж ажиллаж буй HFS процессыг болон түүний хувилбарыг тогтооно. Шинэ багц татсан, контейнерийн шинэ дүрс хадгалсан, эсвэл шинэчлэл төлөвлөсөн нь үйлчилгээ аль хувилбараар ажиллаж байгааг батлахгүй. Нэг байгууллагын файл хуваалцах үйлчилгээ олон сервер, контейнер, нөөц орчинд давтагдаж болох учраас гадаад сүлжээнээс хүрэх хуулбар бүрийг хамруулна. Ил байгаа үйлчилгээний нүүр хуудас дээр хувилбар харагдахгүй бол байршуулалтын бүртгэл болон ажиллаж буй багцын мэдээллийг тулгана.

  1. HFS 3.0.0–3.2.0 ажиллаж байвал 3.2.1 буюу түүнээс шинэ хувилбар суулгаж, үйлчилгээ дахин ассан хойно ажиллаж буй хувилбарыг баталгаажуулна. Шинэчлэл хийх боломж хойшилбол нийтэд нээлттэй хандалтыг түр хязгаарлана.
  2. Интернэтээс удирдлагын интерфэйс болон администраторын API-д хүрч болох замыг хааж, шаардлагатай хандалтыг зөвшөөрөгдсөн сүлжээний хүрээнд үлдээнэ. Зөвхөн нэвтрэх дэлгэцийг нуух, нууц үгийг солих нь энэ сессийн алдааг арилгахгүй.
  3. Өртөх хувилбар өмнө нь нийтэд нээлттэй байсан бол техникийн тайлбар нийтлэгдсэн үеэс хойших хандалтын бүртгэл, сессийн үйлдэл, сервер талд код ажиллуулах тохиргоонд өөрчлөлт орсон эсэхийг шалгана. Сэжигтэй мөр олдвол зөвхөн шинэчлэлт хийснээр өнгөрсөн үйлдлийн үр дагавар арилахгүй.

Хандалтыг хязгаарлах нь шинэчлэлт суух хүртэлх өртөх гадаргууг багасгана. Гэвч HFS-ийг файл дамжуулах зорилгоор интернэтэд нээлттэй байлгах шаардлага гарсан ч удирдлагын замыг мөн адил нийтэд хүргэх шаардлага үгүй. Сүлжээний дүрэм, урвуу прокси болон HFS-ийн өөрийн удирдлагын хязгаарлалт хоорондоо зөрвөл дотоод тохиргоо зөв харагдсан ч гаднаас зам нээлттэй үлдэж болно. Тиймээс хязгаарлалт хэрэгжсэний дараа зөвшөөрөлгүй гаднын хаягаас удирдлагын хандалт хаагдсан эсэхийг шалгах нь шийдвэрлэх баталгаа болно.

Мөн уншаарай:

Хуваалцах:

Мэдээллийн товхимолд бүртгүүлэх

Web3, AI болон криптоны шинэ мэдээг шууд имэйл хайрцагтаа аваарай.

0