Ruby 2.6.5, 2.5.7 ΠΈ 2.4.8 актуализация с ΠΏΠΎΠΏΡ€Π°Π²ΠΊΠΈ Π·Π° сигурност

БъздадСни са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ вСрсии Π½Π° Π΅Π·ΠΈΠΊΠ° Π·Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈΡ€Π°Π½Π΅ Ruby 2.6.5, 2.5.7 ΠΈ 2.4.8, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠΏΡ€Π°Π²ΠΈ Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ уязвимости. Най-опасната уязвимост (CVE-2019-16255) Π² стандартната Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π§Π΅Ρ€ΡƒΠΏΠΊΠ° (lib/shell.rb), ΠΊΠΎΠΉΡ‚ΠΎ Вя позволява Π½Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Ρ‚Π΅ замСстванС Π½Π° ΠΊΠΎΠ΄Π°. Π’ случай Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π΄Π°Π½Π½ΠΈΡ‚Π΅, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈ ΠΎΡ‚ потрСбитСля Π² ΠΏΡŠΡ€Π²ΠΈΡ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Shell#[] ΠΈΠ»ΠΈ Shell#test, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ», атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° постигнС ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ Ruby ΠΌΠ΅Ρ‚ΠΎΠ΄.

Π”Ρ€ΡƒΠ³ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ:

  • CVE-2019 16254- - ΠΈΠ·Π»Π°Π³Π°Π½Π΅ Π½Π° вградСния http ΡΡŠΡ€Π²ΡŠΡ€ WEBrick Атака Π·Π° раздСлянС Π½Π° HTTP ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ (Π°ΠΊΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π°ΠΌΠ΅Π½ΠΈ Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π² Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π° Π½Π° HTTP ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π°, Ρ‚ΠΎΠ³Π°Π²Π° Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ€Π°Π·Π΄Π΅Π»Π΅Π½Π° Ρ‡Ρ€Π΅Π· вмъкванС Π½Π° символ Π·Π° Π½ΠΎΠ² Ρ€Π΅Π΄);
  • CVE-2019 15845- замСстванС Π½Π° нулСвия Π·Π½Π°ΠΊ (\0) Π² ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈΡ‚Π΅ Ρ‡Ρ€Π΅Π· ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ "File.fnmatch" ΠΈ "File.fnmatch?" Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΈ ΠΏΡŠΡ‚ΠΈΡ‰Π°, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° Ρ„Π°Π»ΡˆΠΈΠ²ΠΎ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°;
  • CVE-2019 16201- β€” ΠΎΡ‚ΠΊΠ°Π· ΠΎΡ‚ услуга Π² ΠΌΠΎΠ΄ΡƒΠ»Π° Π·Π° удостовСряванС Π½Π° Diges Π·Π° WEBrick.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€