Korrigierte Releases der Programmiersprache Ruby 3.0.1, 2.7.3, 2.6.7 und 2.5.9 wurden veröffentlicht, in denen zwei Sicherheitsanfälligkeiten behoben wurden:
- CVE-2021-28965 – eine Sicherheitsanfälligkeit im eingebauten REXML-Modul, die beim Parsen und Serialisieren von speziell gestalteten XML-Dokumenten zur Erstellung eines fehlerhaften XML-Dokuments führen kann, dessen Struktur nicht mit dem Original übereinstimmt. Die Gefährlichkeit der Schwachstelle hängt stark vom Kontext ab, jedoch sind Angriffe auf einige Anwendungen, die REXML verwenden, nicht ausgeschlossen.
- CVE-2021-28966 – eine plattform-spezifische Sicherheitsanfälligkeit für Windows, die es ermöglicht, beliebige Verzeichnisse oder Dateien in Teilen des Dateisystems zu erstellen, in denen Schreibzugriff für den Benutzer, unter dem der Ruby-Prozess ausgeführt wird, erlaubt ist. Das Problem wird durch die fehlerhafte Handhabung des Präfixes in der Methode Dir.mktmpdir verursacht, in der Konstruktionen wie «..\\» nicht ausgeschlossen werden. Für einen Angriff muss der Prozess externe Daten verwenden, um den Wert des Präfixes zu bilden.
Quelle: opennet.ru
