Korrigierte Releases der Programmiersprache Ruby 3.0.1, 2.7.3, 2.6.7 und 2.5.9 wurden veröffentlicht, in denen zwei SicherheitsanfÀlligkeiten behoben wurden:
- CVE-2021-28965 â eine SicherheitsanfĂ€lligkeit im eingebauten REXML-Modul, die beim Parsen und Serialisieren von speziell gestalteten XML-Dokumenten zur Erstellung eines fehlerhaften XML-Dokuments fĂŒhren kann, dessen Struktur nicht mit dem Original ĂŒbereinstimmt. Die GefĂ€hrlichkeit der Schwachstelle hĂ€ngt stark vom Kontext ab, jedoch sind Angriffe auf einige Anwendungen, die REXML verwenden, nicht ausgeschlossen.
- CVE-2021-28966 â eine plattform-spezifische SicherheitsanfĂ€lligkeit fĂŒr Windows, die es ermöglicht, beliebige Verzeichnisse oder Dateien in Teilen des Dateisystems zu erstellen, in denen Schreibzugriff fĂŒr den Benutzer, unter dem der Ruby-Prozess ausgefĂŒhrt wird, erlaubt ist. Das Problem wird durch die fehlerhafte Handhabung des PrĂ€fixes in der Methode Dir.mktmpdir verursacht, in der Konstruktionen wie «..\\» nicht ausgeschlossen werden. FĂŒr einen Angriff muss der Prozess externe Daten verwenden, um den Wert des PrĂ€fixes zu bilden.
Quelle: opennet.ru
