CVE-2026-80213 (resolv): CVE-2026-80213 - Hostname validation bypass August 27th,...
Nguồn: https://rubysec.com/advisories/CVE-2026-80213. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Cloudflare’s 1.1.1.1 công khai DNS resolver duy trì một bộ nhớ cache lớn để xử lý hàng tỷ truy vấn mỗi ngày. Đội ngũ đã thực hiện năm tối ưu hoá cấp Rust trong bố cục mục cache: tái cấu trúc struct, sử dụng kiểu số nguyên gọn gàng, loại bỏ padding, áp dụng arena allocation và lưu trữ trước giá trị băm, giảm kích thước mỗi mục xuống 56 %. Khi mở rộng ra toàn bộ hạ tầng toàn cầu, việc này giải phóng khoảng 100 TB RAM, tạo thêm dung lượng cho các đợt lưu lượng cao và giảm chi phí vận hành. Bài học là việc kiểm soát bố cục dữ liệu và khai thác khả năng kiểm soát bộ nhớ của Rust có thể tiết kiệm tài nguyên lớn ngay cả ở các dịch vụ quy mô lớn. Đọc bài gốc sẽ cung cấp các con số cụ thể và hướng dẫn chi tiết từng bước để áp dụng các tối ưu hoá tương tự vào các cache khác.
Đang tải bình luận…
Bài viết mô tả cách gem distance_of_time_in_words (dotiw) chuyển hai đối tượng Time thành chuỗi dễ đọc như “3 ngày và 4 giờ”. Năm nay có hai báo lỗi độc lập đều liên quan đến việc tính khoảng cách giữa hai mốc thời gian khi múi giờ và giờ tiết kiệm ánh sáng (DST) được áp dụng, đặc biệt là trường hợp Norfolk Island thay đổi múi giờ. Lỗi xuất phát từ việc gem chỉ thực hiện phép trừ đơn giản giữa các timestamp mà không tính đến các chuyển đổi múi giờ hoặc sự thay đổi độ dài ngày do DST, dẫn đến kết quả sai khoảng một giờ trong một số trường hợp. Sau khi xác định nguyên nhân, nhà phát triển đã sửa đổi logic tính thời lượng trong dotiw phiên bản 5.6.0 bằng cách sử dụng ActiveSupport::TimeWithZone hoặc các hàm chuyển đổi múi giờ chuẩn trước khi trừ. Bài học là khi làm việc với thời gian trong Ruby (hoặc bất kỳ ngôn ngữ nào) luôn cần chuẩn hóa cả hai mốc về cùng một múi giờ hoặc sử dụng thư viện nhận thức DST trước khi thực hiện phép trừ, thay vì dựa vào sự khác biệt số giây thô.
Bài viết này giúp lập trình viên hiểu được sự phức tạp khi tính toán khoảng thời gian giữa các múi giờ và cách xử lý vấn đề này trong Ruby.
Bài viết chỉ chứa tiêu đề và tên tác giả, không cung cấp chi tiết về máy Stapler hoặc các bước khai thác. Do đó không thể xác định được bối cảnh, nguyên nhân kỹ thuật hoặc hệ quả cụ thể từ nội dung đã cho. Bài viết không đề cập đến bất kỳ công cụ, phiên bản phần
Bài viết này giúp hiểu rõ lỗ h Stapler trong hệ thống bảo mật Apache Stapler và cách khai thác để nâng cao kỹ năng pentest.
Khi chạy bin/rails console, Rails chỉ thực thi khối code trong Rails.application.console, không ảnh hưởng tới các tiến trình web hoặc background job. Do đó, nếu muốn tắt log ra console mỗi khi mở session, developer thường phải dán thủ công các lệnh như Rails.logger.level = Logger::WARN mỗi lần, gây lặp lại và dễ quên. Khi quên tắt log, console sẽ bị lũy tập thông báo debug làm giảm khả năng đọc output và làm chậm việc tương tác. Định nghĩa một helper disable_console_loggers! và enable_console_loggers! внутри блока Rails.application.console một lần để tự động bật/tắt logger, sau đó chỉ cần gọi helper trong mỗi session, tránh việc dán lặp lại và đảm bảo chỉ ảnh hưởng tới môi trường console.
Đây là phương pháp giúp quản lý logger hiệu quả hơn trong môi trường Rails console mà không cần lặp lại các cài đặt cấp độ logger.
npm 12 mặc định tắt cài đặt scripts trong quá trình cài đặt package, buộc người dùng phải cho phép rõ ràng khi chạy scripts. Thay đổi này nhằm tăng cường bảo mật khi registry npm chuyển sang mô hình tin cậy minh bạch.
Lập trình viên nên đọc bài này vì npm 12 thay đổi cơ chế bảo mật bằng cách cắt bỏ mặc định quyền chạy script từ các gói npm, giúp giảm rủi ro từ các cuộc tấn công thông qua các lệnh tự động chạy trong dự án.
Một hacker đã exploit lỗi UDP overflow trên firmware của máy in Samsung C410W để chạy server Minecraft UCraft trực tiếp trên thiết bị. Mã khai thác và server đã được đăng trên GitHub nhưng chỉ hoạt động ổn định với model và firmware cụ thể đó.
Bài này cho thấy cách khai thác lỗi firmware để biến thiết bị IoT thành máy chủ game, mở ra hướng tiếp cận mới cho lập trình viên khi bảo mật và tận dụng phần cứng.
Dev Machine Guard hiện đang theo dõi các extension trình duyệt trên toàn bộ bộ phận phát triển. Công cụ này quét và ghi lại từng extension được cài đặt trên Chrome, Edge và Firefox, đồng thời xác định nguồn gốc – có phải từ marketplace hay được cài thủ công – và quyền hạn mà chúng được phép thực thi. Khi có dữ liệu này, các nhà phát triển có thể nhanh chóng phát hiện các extension tiềm ẩn rủi ro hoặc vi phạm chính sách, giảm thiểu khả năng rò rỉ dữ liệu và cải thiện quản lý bảo mật. Việc tự động hoá việc inventory extension giúp teams nâng cao độ minh bạch và kiểm soát môi trường phát triển, đồng thời giảm công sức kiểm tra thủ công. Nếu bạn đang cân nhắc triển khai công cụ quản lý extension, hãy xem cách Dev Machine Guard thực hiện quy trình này để tối ưu hoá pipeline CI/CD và giảm thiểu lỗi bảo mật.
Dev Machine Guard giúp bạn kiểm soát toàn bộ các tiện ích trình duyệt trên máy của lập trình viên để ngăn chặn rủi ro bảo mật.
Hai lỗi bảo mật mới được phát hiện trong gem resolv, thành phần chuẩn của Ruby dùng để giải quyết DNS. Các lỗi này đã được cấp mã CVE-2026-80212 và CVE-2026-80213. Do gem resolv được tích hợp sẵn trong mọi cài đặt Ruby, bất kỳ ứng dụng nào sử dụng hàm resolv để thực hiện truy vấn DNS đều có thể bị ảnh hưởng. Nếu được khai thác, lỗi có thể cho phép kẻ tấn công thực hiện các hành vi không mong muốn như gián điệp dữ liệu hoặc gây từ chối dịch vụ. Bài học là cần thường xuyên kiểm tra và cập nhật các gem phụ thuộc, đặc biệt là những thành phần chuẩn của ngôn ngữ.
Lập trình viên nên đọc bài này để biết cách bảo vệ ứng dụng Ruby khỏi hai lỗ hổng bảo hiểm nguy hiểm trong gem resolv.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử