Ray 漏洞確認遭積極利用:Safari/Firefox 可借 DNS 重綁攻擊開發環境
Tech News

Ray 漏洞確認遭積極利用:Safari/Firefox 可借 DNS 重綁攻擊開發環境

圖片:via iThome — https://www.ithome.com.tw/news/178204
TechLab 編輯部(譯)·

本機 Dashboard 都有風險,Ray 2.52.0 以上先修好

舊漏洞有新警號

iThome 報道,美國網絡安全暨基礎設施安全局(CISA)喺 8 月 17 日將 CVE-2025-62593 加入 Known Exploited Vulnerabilities(KEV)清單,代表當局已有證據顯示漏洞遭人實際利用。漏洞早喺 2025 年 11 月公開,Ray 當時亦已推出修補;今次新進展係 CISA 確認漏洞已有人實際利用。CISA 要受相關指令約束嘅美國聯邦機構喺 8 月 20 日前處理;呢個期限唔適用於香港公司,但有舊版 Ray 嘅團隊冇理由再拖。

本機服務冇上網,一樣可能俾人掂到

主要受影響嘅係 Ray 2.52.0 之前版本,尤其開發者喺電腦、測試機或者公司內部環境開住 Ray Dashboard 同 Jobs API 嗰類用法。攻擊者可以引人用 Safari 或 Firefox 開惡意網站,甚至借惡意廣告觸發攻擊。跟住 DNS rebinding 會令同一個攻擊者網域改指向 127.0.0.1 或內部 IP,瀏覽器眼中仍然係原本嗰個網站,實際請求就已送咗去開發者身邊嘅 Ray 服務。

Ray 原有擋法俾瀏覽器繞過

舊版 Ray 主要睇 HTTP 請求嘅 User-Agent 有冇以 Mozilla 開頭,用嚟判斷請求係咪來自瀏覽器,再阻截敏感操作。問題係 Safari 同 Firefox 容許網頁用 fetch 改呢個 header,惡意頁面可以扮成普通 API client。再配合 DNS 重綁,惡意請求就可以打到本機或者公司內網嘅 Ray 服務,經 Jobs API 執行 shell 指令。漏洞評分係 CVSS 4.0 9.4 分,成功觸發後可影響機密性、資料完整性同系統運作。

呢點亦拆穿咗「Dashboard 只綁本機就夠安全」呢個常見假設。瀏覽器會變成攻擊跳板,外面嘅網站就算唔可以直接連到 Ray,一樣有機會掂到開發電腦或者公司內網嘅服務。Chrome 喺官方漏洞公告描述嘅攻擊方法下未受影響,但嗰個結果同瀏覽器實作有關,改用 Chrome 唔應當當成長期修補。

而家點自查同修補

開發者可以先喺實際跑 Ray 嘅 Python 環境執行 python -c "import ray; print(ray.__version__)",逐個 virtualenv、container image、Notebook server 同測試 cluster 核對,唔好淨係睇開發機全域安裝嗰份。版本低過 2.52.0 就要升級,更新 dependency lockfile、重建 image,再重啟現有 Ray process 或 cluster;只更新套件但留住舊 container 繼續跑,風險仲喺度。

Ray 2.52.0 亦加入 token authentication,不過官方文件列明預設仍然關閉,要設定 RAY_AUTH_MODE=token 先會啟用。團隊同時應收窄 Dashboard、Jobs 同 Ray Client 相關連線,只畀可信網絡接觸,遠端操作就用 VPN、SSH tunnel 或有 TLS 嘅 proxy。Ray 官方一直提醒,任何可以接觸呢啲介面嘅 client 都可能提交程式碼;token 係多一層保護,代替唔到網絡隔離。

CISA 暫時冇公開受害者、攻擊規模或幕後組織,KEV 資料亦將勒索軟件用途列為未知。現階段最實際係先清晒低過 2.52.0 嘅環境,再檢查有冇遺漏嘅長期測試機、舊 Notebook 同 CI image。呢類機平時少人理,偏偏最容易長期留住舊版套件。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook