Актуализация Π½Π° Ruby 2.6.5, 2.5.7 ΠΈ 2.4.8 с отстраняванС Π½Π° уязвимости

Π‘Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½ΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ вСрсии Π½Π° програмния Π΅Π·ΠΈΠΊ Ruby 2.6.5, 2.5.7 ΠΈ 2.4.8, Π² ΠΊΠΎΠΈΡ‚ΠΎ са отстранСни Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ уязвимости. Най-опасната уязвимост (CVE-2019-16255) Π² стандартната Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠžΠ±ΠΎΠ»ΠΊΠ°Ρ‚Π° (lib/shell.rb), която позволява ΠΎΡΡŠΡ‰Π΅ΡΡ‚Π²ΡΠ²Π° подмяна Π½Π° ΠΊΠΎΠ΄. ΠŸΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π΄Π°Π½Π½ΠΈ, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈ ΠΎΡ‚ потрСбитСля, Π² ΠΏΡŠΡ€Π²ΠΈΡ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Shell#[] ΠΈΠ»ΠΈ Shell#test, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ», атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ Ruby-ΠΌΠ΅Ρ‚ΠΎΠ΄.

Π”Ρ€ΡƒΠ³ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ:

  • CVE-2019-16254 β€” уязвимост Π½Π° Π²Π³Ρ€Π°Π΄Π΅Π½ΠΎΡ‚ΠΎ http-ΡΡŠΡ€Π²ΡŠΡ€Π½ΠΎ WEBrick към Π°Ρ‚Π°ΠΊΠ° Π·Π° раздСлянС Π½Π° HTTP ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ (Π°ΠΊΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° вмъква Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π² HTTP Π·Π°Π³Π»Π°Π²ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π°, Ρ‚ΠΎ Ρ‡Ρ€Π΅Π· вмъкванС Π½Π° символ Π·Π° Π½ΠΎΠ² Ρ€Π΅Π΄ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π°Π·Π΄Π΅Π»ΠΈ Π·Π°Π³Π»Π°Π²ΠΈΠ΅Ρ‚ΠΎ);
  • CVE-2019-15845 подмяна Π½Π° Π½ΡƒΠ»Π΅Π² символ (\0) Π² провСряванитС Ρ‡Ρ€Π΅Π· ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Β«File.fnmatchΒ» ΠΈ Β«File.fnmatch?Β» Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΈ ΠΏΡŠΡ‚ΠΈΡ‰Π°, ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° Ρ„Π°Π»ΡˆΠΈΠ²ΠΎ сработванС Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π°;
  • CVE-2019-16201 β€” ΠΎΡ‚ΠΊΠ°Π· Π½Π° обслуТванС Π² ΠΌΠΎΠ΄ΡƒΠ»Π° Diges-аутСнтификация Π·Π° WEBrick.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster