Ray
Ray ist eine Plattform für verteiltes KI-Rechnen, die Entwickler häufig lokal auf ihrem Arbeitsrechner betreiben. Die Schwachstelle erlaubt das Einschleusen und Ausführen von fremdem Code auf dem System, auf dem Ray läuft. Ursache ist ein unzureichender Schutz gegen Angriffe aus dem Webbrowser: Ray verlässt sich darauf, dass Anfragen von Browsern anhand des User-Agent-Headers erkannt werden, der mit einer bestimmten Zeichenfolge beginnt. Diese Prüfung greift jedoch nicht, weil sich der Header nach der Fetch-Spezifikation verändern lässt. In Verbindung mit einem DNS-Rebinding-Angriff kann ein Angreifer damit über den Browser des Entwicklers auf den lokal laufenden Ray-Dienst zugreifen. Als Auslöser genügt der Besuch einer präparierten Website oder das Einblenden einer manipulierten Werbeanzeige. Betroffen sind laut Beschreibung insbesondere Umgebungen, in denen Firefox oder Safari genutzt werden. Der Hersteller hat den Fehler in einer neueren Ausgabe behoben.
Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen beziehungsweise Aktualisierungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.