Ruby 3.0.1-Update mit Behebung von SicherheitsanfÀlligkeiten

Korrigierte Releases der Programmiersprache Ruby 3.0.1, 2.7.3, 2.6.7 und 2.5.9 wurden veröffentlicht, in denen zwei SicherheitsanfÀlligkeiten behoben wurden:

  • CVE-2021-28965 – eine SicherheitsanfĂ€lligkeit im eingebauten REXML-Modul, die beim Parsen und Serialisieren von speziell gestalteten XML-Dokumenten zur Erstellung eines fehlerhaften XML-Dokuments fĂŒhren kann, dessen Struktur nicht mit dem Original ĂŒbereinstimmt. Die GefĂ€hrlichkeit der Schwachstelle hĂ€ngt stark vom Kontext ab, jedoch sind Angriffe auf einige Anwendungen, die REXML verwenden, nicht ausgeschlossen.
  • CVE-2021-28966 – eine plattform-spezifische SicherheitsanfĂ€lligkeit fĂŒr Windows, die es ermöglicht, beliebige Verzeichnisse oder Dateien in Teilen des Dateisystems zu erstellen, in denen Schreibzugriff fĂŒr den Benutzer, unter dem der Ruby-Prozess ausgefĂŒhrt wird, erlaubt ist. Das Problem wird durch die fehlerhafte Handhabung des PrĂ€fixes in der Methode Dir.mktmpdir verursacht, in der Konstruktionen wie «..\\» nicht ausgeschlossen werden. FĂŒr einen Angriff muss der Prozess externe Daten verwenden, um den Wert des PrĂ€fixes zu bilden.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster