Se han publicado versiones de corrección para el lenguaje de programación Ruby 3.1.2, 3.0.4, 2.7.6, 2.6.10, en las que se han solucionado dos vulnerabilidades:
- CVE-2022-28738 — doble liberación de memoria (double-free) en el código de compilación de expresiones regulares, que ocurre al pasar una cadena especialmente diseñada al crear un objeto Regexp. La vulnerabilidad puede ser explotada al usar datos externos no validados en el objeto Regexp.
- CVE-2022-28739 — desbordamiento de búfer en el código de conversión de una cadena a un número de punto flotante. Potencialmente, la vulnerabilidad puede ser explotada para obtener acceso al contenido de la memoria al procesar datos externos no validados en métodos como Kernel#Float y String#to_f.
Fuente: opennet.ru
