PT-2023-8933 · Anyscale · Anyscale Ray
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Anyscale Ray versões 2.6.3 e 2.8.0
Anyscale Ray versões anteriores a 2.52.0
Descrição
O Anyscale Ray contém uma falha devido à validação insuficiente de solicitações recebidas e à ausência de autenticação para funções críticas. Isso permite que um invasor remoto não autenticado execute código arbitrário por meio da API de envio de trabalhos (job submission API) e da interface web do painel do Ray. Aproximadamente 230.000 servidores Ray estão expostos online, tornando-os alvos da campanha ShadowRay 2.0. Nesta campanha, agentes de ameaças sequestram clusters de GPU NVIDIA para criar uma botnet autopropagável, semelhante a um worm, utilizada para mineração de criptomoedas, ataques de negação de serviço distribuído (DDoS) e roubo de dados, incluindo credenciais de banco de dados de produção, variáveis de ambiente e modelos de IA. O ataque geralmente envolve o acesso inicial por meio de portas do painel do Ray expostas (padrão 8265).
Recomendações
Para as versões 2.6.3 e 2.8.0, restrinja o acesso de rede ao painel do Ray (porta 8265) apenas a IPs internos confiáveis e garanta que ele não esteja exposto à internet.
Para versões anteriores a 2.52.0, habilite a autenticação por token para proteger o ambiente.
Isole os endpoints do painel e restrinja o acesso à API para evitar o uso não autorizado da API de envio de trabalhos.
Monitore os logs de rede para acessos não autorizados ao endpoint do painel do Ray e execuções de comandos anômalos.
Exploit
Correção
DoS
RCE
Missing Authorization
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Anyscale Ray