Iniciar sesión Registro
Anuncios
Tu espacio publicitario
Reserva este slot exclusivo para el periodo elegido.
Comprar publicidad →
Logotipo de la comunidad de telegram - CyberSecureFox
Añadido 06 ene. 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Número de suscriptores: 113
Fotos: 18
Videos: 1
Enlaces: 2,000
Descripción:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Fuente

CyberSecureFox | Я натрапив на історію, яка добре показує, як одна «невинна» картинка м...

Logotipo de la comunidad de telegram - CyberSecureFox CyberSecureFox @cybersecurefox
12 Vistas/Alcance 2026-09-24 06:50 Mensaje №2117
🚨 Я натрапив на історію, яка добре показує, як одна «невинна» картинка може відкрити двері до чужих акаунтів.

У бібліотеці libheif (CVE-2026-32882) знайшли баг, який у зв’язці з Discourse дозволяє дотягнутися до сервера через звичайне завантаження зображення. Дослідники Hacktron стверджують, що так отримали доступ до акаунтів співробітників OpenAI через публічний форум 🧩 (офіційного підтвердження від OpenAI немає, але сам ланцюжок виглядає дуже реалістично).

Якщо ви крутите самостійно розміщений Discourse, зверніть увагу: зачеплені лінійки 2026.6.x, 2026.5.x, 2026.1.x. Потрібно оновитися до 2026.7.0 / 2026.6.1 / 2026.5.2 / 2026.1.6 і обов’язково перескласти Docker-образ командою ./launcher rebuild app 🐳 — просте оновлення через вебморду не витягне стару libheif. Ідеально мати libheif ≥ 1.23.4, а якщо HEIF/AVIF не критичні — просто вирубати їх.

Мені здається, найстрашніше тут навіть не RCE, а те, що публічний форум поділяв SSO з внутрішніми інструментами 🔐. Компрометуєш низькодоверений сервіс — і автоматично підбиваєш те, чому він довіряє. Ви у себе розділяєте SSO для публічних та внутрішніх систем, чи воно все крутиться на одному контурі?

🤔

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-32882-libheif-discourse-openai-sso-vrazlyvist

#безпека #itsecurity #devops #discourse #sso #vuln

CyberSecureFox