<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В RustFS выявлен предопределённый в коде токен доступа</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html</link>
    <description>В проекте RustFS, развивающем совместимое с S3  распределённое объектное хранилище, написанное на языке Rust, выявлена уязвимость (CVE-2025-68926), напоминающая бэкдор. Проблема вызвана  наличием жёстко прошитого в коде токена доступа, позволяющего подключиться к сетевому сервису по протоколу gRPC, указав в заголовке &quot;authorization&quot; значение  &quot;rustfs rpc&quot;. Токен присутствовал в коде сервера   и клиента. Проблеме присвоен критический уровень опасности (9.8 из 10)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=64551&lt;br&gt;</description>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (Соль земли2)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#181</link>
    <pubDate>Tue, 13 Jan 2026 06:46:55 GMT</pubDate>
    <description>Программисты дышали воздухом при разработке! Во всём виновать воздух!&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#180</link>
    <pubDate>Mon, 12 Jan 2026 08:54:21 GMT</pubDate>
    <description>&amp;gt; В расте исключены уязвимости, связанные с безопасностью памяти&lt;br&gt;&lt;br&gt;если бы это было так, было бы круто, но нет. есть уязвимости&lt;br&gt; - связанные с unsafe, &lt;br&gt; - связанные с неправильным вызовам функций, в которых есть unsafe (то есть сама уязвимость в safe коде, типа забытой проверки), &lt;br&gt; - в safe коде, никак не связанные с unsafe&lt;br&gt;&lt;br&gt;просто потому, что никакой безопасности особо то и нет в расте, к сожалению. от кое чего оно защищает, а кое что - добавляет, так что в результате ты просто отказываешься от части возможностей в замен ни на что.&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (Sm0ke85)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#179</link>
    <pubDate>Mon, 12 Jan 2026 05:19:51 GMT</pubDate>
    <description>&amp;gt;Чем больше тупых разрабов, тем больше платят хорошим. Это обнадёживает :)&lt;br&gt;&lt;br&gt;Вот только ржавый как раз таки для тупых разрабов делался, т.к. не они не могут с памятью нормально взаимодействовать...&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (burjui)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#177</link>
    <pubDate>Sat, 10 Jan 2026 16:59:47 GMT</pubDate>
    <description>Растовщики не говорили, что санитайзеры не нужны. Классический случай победы над соломенным чучелом. Держи медаль из сладкого хлебушка.&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (burjui)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#176</link>
    <pubDate>Sat, 10 Jan 2026 16:57:13 GMT</pubDate>
    <description>&amp;gt; что-то мешает просто писать код без ошибок?&lt;br&gt;&lt;br&gt;facepalm.c&lt;br&gt;&lt;br&gt;Дай ссылку на твой GitHub &amp;#8212; посмотрю, как у тебя получается.&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#175</link>
    <pubDate>Wed, 07 Jan 2026 00:05:58 GMT</pubDate>
    <description>&amp;gt; Rust в названии&lt;br&gt;&lt;br&gt;Дело не только в названии. Тут ещё влияет лицензия, идеология инфраструктуры и способы применения.&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (ptr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#174</link>
    <pubDate>Tue, 06 Jan 2026 10:46:37 GMT</pubDate>
    <description>У меня успешно скомпилился. Что я делаю не так?&lt;br&gt;&lt;br&gt;~/Project/test/cve-rs$ cargo run segfault&lt;br&gt;    Finished &#096;dev&#096; profile &#091;unoptimized&#093; target(s) in 0.04s&lt;br&gt;     Running &#096;target/debug/cve-rs segfault&#096;&lt;br&gt;Ошибка сегментирования (образ памяти сброшен на диск)&lt;br&gt;&lt;br&gt;rust-toolchain.toml&lt;br&gt;&#091;toolchain&#093;&lt;br&gt;channel = &quot;stable&quot;&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#172</link>
    <pubDate>Mon, 05 Jan 2026 23:24:43 GMT</pubDate>
    <description>CVE-2020-36318&lt;br&gt;In the standard library in Rust before 1.49.0, VecDeque::make_contiguous has a bug that pops the same element more than once under certain condition. This bug could result in a use-after-free or double free.&lt;br&gt;&lt;br&gt;CVE-2021-31162&lt;br&gt;In the standard library in Rust before 1.52.0, a double free can occur in the Vec::from_iter function if freeing the element panics.&lt;br&gt;&lt;br&gt;Да, не в компиляторе, но и намного свежее 11-ти лет.&lt;br&gt;</description>
</item>

<item>
    <title>В RustFS выявлен предопределённый в коде токен доступа (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138872.html#170</link>
    <pubDate>Mon, 05 Jan 2026 18:41:47 GMT</pubDate>
    <description>В том&amp;#8211;то и дело, что разница есть. Если бы её не было, каждая тема с упоминанием Rust не превращалась бы в то, во что она превращается.&lt;br&gt;&lt;br&gt;Вот сама эта новость &amp;#8212; она по сути ничтожна. Очередное S3 storage, запиленное тремя с половиной китайско&amp;#8211;тайваньскими васянами для своих нужд &amp;#8212; не выдающееся абсолютно ничем, кроме названия. Крайне сомневаюсь, что кто&amp;#8211;либо из отписавшихся в теме им пользовался, а то и вовсе, знал о существовании до этой новости. И то что там нашли такую нелепую заглушку, весьма напоминающую невычищенный артефакт от LLM &amp;#8212; тоже ничем, по сути, не примечательно. В иных проектах закрытые ключи, закомиченные рядом с открытыми находили и токены для внутренней инфраструктуры. Да, опростоволосились, бывает.&lt;br&gt;&lt;br&gt;Но у Rust, помимо фактического языка, со своими объективными достоинствами и недостатками, есть ещё маркетинг и фанбои&amp;#8211;евангелисты. И даже вытекающий из всего этого троллинг в виде назойливого, грубого педалирования Rust под новостями об уязвимостях </description>
</item>

</channel>
</rss>
