Ruby on Railsis on kõrvaldatud SQL-koodi sisestamise haavatavus
Avaldati Ruby on Railsi raamistikku 7.0.4.1, 6.1.7.1 ja 6.0.6.1 parandavad värskendused, milles lahendatakse 6 turvavahet. Kõige ohtlikum haavatavus (CVE-2023-22794) võib viia ründaja määratud SQL-käskude täitmisele, kui kasutatakse välistest andmetest pärinevaid kommentaare, mida töödeldakse ActiveRecordis. Probleem on põhjustatud vajalike erimärkide filtreerimise puudumisest kommentaarides enne nende salvestamist andmebaasi. Teine haavatavus (CVE-2023-22797) võib rakenduda […]
