Se ha solucionado una vulnerabilidad en Ruby on Rails que permitía la inyección de código SQL

Se han publicado actualizaciones correctivas para el framework Ruby on Rails 7.0.4.1, 6.1.7.1 y 6.0.6.1, que han solucionado 6 vulnerabilidades. La vulnerabilidad más peligrosa (CVE-2023-22794) puede permitir la ejecución de comandos SQL por parte de un atacante al utilizar datos externos en comentarios procesados en ActiveRecord. Este problema es causado por la falta de escape necesario de caracteres especiales en los comentarios antes de guardarlos en la base de datos.

La segunda vulnerabilidad (CVE-2023-22797) puede ser utilizada para realizar redirecciones no deseadas (open redirect) al utilizar datos externos no verificados en el manejador redirect_to. Las otras 4 vulnerabilidades provocan denegaciones de servicio debido a la generación de alta carga en el sistema (principalmente por el procesamiento de datos externos en expresiones regulares ineficaces y de larga ejecución).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster