شناسایی آسیبپذیری Slowloris در فریمورک Smithy-RS شرکت آمازون
شرکت آمازون در تاریخ ۲۳ جولای ۲۰۲۶ گزارشی امنیتی مهم منتشر کرد که به شناسایی یک آسیبپذیری بحرانی در فریمورک Smithy-RS اشاره دارد. این فریمورک که به زبان برنامهنویسی Rust توسعه یافته است، برای تولید کدهای کلاینت و سرور HTTP بر اساس تعاریف رابط Smithy استفاده میشود و به عنوان پایهای برای AWS SDK در زبان Rust و پیادهسازیهای سفارشی سرویسها به کار میرود.
آسیبپذیری مذکور با شناسه CVE-۲۰۲۶-۱۶۷۵۶ ثبت شده و مربوط به مسیر serve() در بسته نرمافزاری aws-smithy-http-server است. این آسیبپذیری ناشی از تخصیص منابع بدون محدودیت در این مسیر است که امکان اجرای حمله نوع Slowloris را بدون نیاز به احراز هویت فراهم میکند. حمله Slowloris یکی از روشهای حمله انکار سرویس (DoS) است که با نگه داشتن اتصالات HTTP باز و مصرف منابع سرور، باعث از دسترس خارج شدن سرویس میشود.
نسخههای آسیبدیده این بسته نرمافزاری، نسخههای برابر یا پایینتر از ۰.۶۶.۴ هستند. این موضوع اهمیت بهروزرسانی سریع و اعمال اصلاحات امنیتی را برای توسعهدهندگان و سازمانهایی که از این فریمورک استفاده میکنند، دوچندان میکند.
فریمورک Smithy-RS که توسط آمازون توسعه یافته، نقش مهمی در تسهیل توسعه سرویسهای ابری و کلاینتهای HTTP ایفا میکند. با توجه به افزایش استفاده از زبان Rust در توسعه نرمافزارهای امن و کارآمد، آسیبپذیریهای مرتبط با این فریمورک میتوانند تاثیر قابل توجهی بر امنیت زیرساختهای ابری و برنامههای کاربردی مبتنی بر AWS داشته باشند.
آمازون در بیانیه خود تاکید کرده است که کاربران و توسعهدهندگان باید به سرعت نسخههای آسیبدیده را به نسخههای جدیدتر ارتقا دهند تا از بروز حملات انکار سرویس جلوگیری شود. همچنین توصیه شده است که تیمهای امنیتی و توسعه به دقت مسیرهای تخصیص منابع در برنامههای خود را بررسی و محدودیتهای لازم را اعمال کنند.
این گزارش امنیتی نمونهای از اهمیت نظارت مستمر بر کدهای منبع و فریمورکهای مورد استفاده در توسعه نرمافزارهای ابری است. با توجه به پیچیدگی روزافزون حملات سایبری و تنوع روشهای نفوذ، بهروزرسانیهای امنیتی و مدیریت صحیح منابع در برنامهها از اولویتهای اصلی حفظ امنیت زیرساختها محسوب میشوند.
در نهایت، این آسیبپذیری یادآور اهمیت توجه به جزئیات پیادهسازی و مدیریت منابع در فریمورکهای توسعه نرمافزار است، به ویژه در محیطهای ابری که مقیاسپذیری و دسترسی بالا از اهمیت بالایی برخوردارند. توسعهدهندگان باید با بهرهگیری از بهترین شیوههای برنامهنویسی و امنیتی، از بروز چنین آسیبپذیریهایی جلوگیری کنند تا امنیت و پایداری سرویسها تضمین شود.