Aktualisierung Ruby 3.0.1 zur Behebung von SicherheitsanfÀlligkeiten.

Korrekturen fĂŒr die Programmiersprache Ruby in den Versionen 3.0.1, 2.7.3, 2.6.7 und 2.5.9 wurden veröffentlicht, um zwei SicherheitsanfĂ€lligkeiten zu beheben:

  • CVE-2021-28965 – eine SicherheitsanfĂ€lligkeit im integrierten REXML-Modul, die beim Parsen und Serialisieren eines speziell gestalteten XML-Dokuments zu einem ungĂŒltigen XML-Dokument fĂŒhren kann, dessen Struktur nicht mit dem Original ĂŒbereinstimmt. Die GefĂ€hrlichkeit dieser AnfĂ€lligkeit hĂ€ngt stark vom Kontext ab, jedoch ist nicht auszuschließen, dass Angriffe auf bestimmte Anwendungen, die REXML verwenden, möglich sind.
  • CVE-2021-28966 – eine plattformspezifische SicherheitsanfĂ€lligkeit fĂŒr Windows, die es ermöglicht, beliebige Verzeichnisse oder Dateien in Teilen des Dateisystems zu erstellen, in denen Schreibrechte fĂŒr den Benutzer vorhanden sind, unter dem der Ruby-Prozess lĂ€uft. Das Problem entsteht durch die fehlerhafte Verarbeitung des PrĂ€fixes in der Methode Dir.mktmpdir, in der Konstruktionen wie "..\\" nicht ausgeschlossen werden. FĂŒr einen Angriff muss der Prozess externe Daten zur Bildung des PrĂ€fixwertes verwenden.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster