Ruby 3.0.1 актуализация с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости

Π“Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ вСрсии Π½Π° Π΅Π·ΠΈΠΊΠ° Π·Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈΡ€Π°Π½Π΅ Ruby 3.0.1, 2.7.3, 2.6.7 ΠΈ 2.5.9, Π² ΠΊΠΎΠΈΡ‚ΠΎ са Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Π΄Π²Π΅ уязвимости:

  • CVE-2021-28965 Π΅ уязвимост във вградСния ΠΌΠΎΠ΄ΡƒΠ» REXML, която ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ ΠΈ сСриализиранС Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ XML Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ създаванС Π½Π° Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π΅Π½ XML Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, чиято структура Π½Π΅ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π°. ВСТСстта Π½Π° уязвимостта зависи Π΄ΠΎ голяма стСпСн ΠΎΡ‚ контСкста, Π½ΠΎ Π½Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ срСщу някои прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ REXML.
  • CVE-2021-28966 Π΅ спСцифична Π·Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° Windows уязвимост, която позволява ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½Π° дирСктория ΠΈΠ»ΠΈ Ρ„Π°ΠΉΠ» Π² части ΠΎΡ‚ Ρ„Π°ΠΉΠ»ΠΎΠ²Π°Ρ‚Π° систСма, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС записват ΠΎΡ‚ потрСбитСля, с Ρ‡ΠΈΠΈΡ‚ΠΎ ΠΏΡ€Π°Π²Π° сС изпълнява Ruby ΠΏΡ€ΠΎΡ†Π΅ΡΡŠΡ‚. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° прСфикса Π² ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Dir.mktmpdir, ΠΊΠΎΠ΅Ρ‚ΠΎ Π½Π΅ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π²Π° замСстванСто Π½Π° конструкции ΠΊΠ°Ρ‚ΠΎ β€ž..\\β€œ. Π—Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°, ΠΏΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ трябва Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° външни Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° стойността Π½Π° прСфикса.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€