Korrekturen fĂŒr die Programmiersprache Ruby in den Versionen 3.0.1, 2.7.3, 2.6.7 und 2.5.9 wurden veröffentlicht, um zwei SicherheitsanfĂ€lligkeiten zu beheben:
- CVE-2021-28965 â eine SicherheitsanfĂ€lligkeit im integrierten REXML-Modul, die beim Parsen und Serialisieren eines speziell gestalteten XML-Dokuments zu einem ungĂŒltigen XML-Dokument fĂŒhren kann, dessen Struktur nicht mit dem Original ĂŒbereinstimmt. Die GefĂ€hrlichkeit dieser AnfĂ€lligkeit hĂ€ngt stark vom Kontext ab, jedoch ist nicht auszuschlieĂen, dass Angriffe auf bestimmte Anwendungen, die REXML verwenden, möglich sind.
- CVE-2021-28966 â eine plattformspezifische SicherheitsanfĂ€lligkeit fĂŒr Windows, die es ermöglicht, beliebige Verzeichnisse oder Dateien in Teilen des Dateisystems zu erstellen, in denen Schreibrechte fĂŒr den Benutzer vorhanden sind, unter dem der Ruby-Prozess lĂ€uft. Das Problem entsteht durch die fehlerhafte Verarbeitung des PrĂ€fixes in der Methode Dir.mktmpdir, in der Konstruktionen wie "..\\" nicht ausgeschlossen werden. FĂŒr einen Angriff muss der Prozess externe Daten zur Bildung des PrĂ€fixwertes verwenden.
Quelle: opennet.ru
