On loodud Ruby programmeerimiskeele parandavad vĂ€ljalasked , ja , milles on kĂ”rvaldatud neli haavatavust. KĂ”ige ohtlikum haavatavus (CVE-2019-16255) on standardraamatukogus (lib/shell.rb), mis soodustab koodi sisestamist. Kui töötatakse ĂŒlesannete kasutajalt saadud andmetega esimeses argumendis Shell#[] vĂ”i Shell#test meetodites, mis on mĂ”eldud faili olemasolu kontrollimiseks, vĂ”ib rĂŒndaja saavutada suvalise Ruby meetodi vĂ€ljakutsumise.
Teised probleemid:
- â WEBrick'i sisseehitatud http-server on haavatav HTTP vastuste lĂ”hkumise rĂŒnnakule (kui programm lisab kontrollimata andmed HTTP vastuse pĂ€isesse, vĂ”ib reavahetuse sĂŒmboli sisestamise kaudu pĂ€ise eraldada); null mĂ€rgi () sisestamine failiteede kontrollimisel meetoditega âFile.fnmatchâ ja âFile.fnmatch?â, vĂ”ib olla kasutatud vale tuvastamise esilekutsumiseks;
- â teenuse katkestamine WEBrick'i autentimisalgoritmi modulis.
- đ„Ruby 2.6.5, 2.5.7 ja 2.4.8 vĂ€rskendamine haavatavuste kĂ”rvaldamiseks | ProHoster
Allikas: opennet.ru
