Ruby 3.0.1 turvaparandusega värskendus

Ruby programmeerimiskeele versioonides 3.0.1, 2.7.3, 2.6.7 ja 2.5.9 on välja antud parandavad versioonid, kus on eemaldatud kaks haavatavust:

  • CVE-2021-28965 — haavatavus sisseehitatud REXML moodulis, mis XML-dokumendi analüüsimisel ja serialiseerimisel võib põhjustada vale XML-dokumendi loomist, mille struktuur ei vasta originaalile. Haavatavuse oht sõltub tugevalt kontekstist, kuid ei välistata rünnakute korraldamist teatud rakenduste suhtes, mis kasutavad REXML-i.
  • CVE-2021-28966 — Windows-spetsiifiline haavatavus, mis võimaldab luua juhusliku katalooge või faile failisüsteemi osades, kus kirjutamine on lubatud selle kasutaja õigustega, kelle õigustes Ruby protsess töötab. Probleem tuleneb vale töötlemise prefiksimeetodis Dir.mktmpdir, kus ei välistata konstruktsioone, nagu «..\\». Rünnaku korral peab protsess kasutama sisendandmeid prefiksi väärtuse määramisel.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster