Уязвимостта Π½Π° SQL замСстванС Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² Ruby on Rails

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° Ruby on Rails framework 7.0.4.1, 6.1.7.1 ΠΈ 6.0.6.1, Π² ΠΊΠΎΠΈΡ‚ΠΎ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ 6 уязвимости. Най-опасната уязвимост (CVE-2023-22794) ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° SQL ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, Π·Π°Π΄Π°Π΄Π΅Π½ΠΈ ΠΎΡ‚ атакуващия ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° външни Π΄Π°Π½Π½ΠΈ Π² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈ, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ Π² ActiveRecord. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС дълТи Π½Π° липсата Π½Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡ‚ΠΎ Π΅ΠΊΡ€Π°Π½ΠΈΡ€Π°Π½Π΅ Π½Π° спСциални Π·Π½Π°Ρ†ΠΈ Π² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΡ‚Π΅, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ записани Π² Π‘Π£Π‘Π”.

Π’Ρ‚ΠΎΡ€Π°Ρ‚Π° уязвимост (CVE-2023-22797) ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈ Π·Π° ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‰Π°Π½Π΅ към Π΄Ρ€ΡƒΠ³ΠΈ страници (ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ΠΎ прСнасочванС), ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ външни Π΄Π°Π½Π½ΠΈ Π² ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€Π° redirect_to. ΠžΡΡ‚Π°Π½Π°Π»ΠΈΡ‚Π΅ 4 уязвимости водят Π΄ΠΎ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга ΠΏΠΎΡ€Π°Π΄ΠΈ голямото Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅ Π½Π° систСмата (основно ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° външни Π΄Π°Π½Π½ΠΈ Π² Π½Π΅Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΈ ΠΈ ΠΎΡ‚Π½Π΅ΠΌΠ°Ρ‰ΠΈ Π²Ρ€Π΅ΠΌΠ΅ рСгулярни ΠΈΠ·Ρ€Π°Π·ΠΈ).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€