Ruby 2.6.5, 2.5.7 ja 2.4.8 uuendused turvaaukude kÔrvaldamiseks

On loodud Ruby programmeerimiskeele parandavad vĂ€ljalasked 2.6.5, 2.5.7 ja 2.4.8, milles on kĂ”rvaldatud neli haavatavust. KĂ”ige ohtlikum haavatavus (CVE-2019-16255) on standardraamatukogus Shell (lib/shell.rb), mis kaugelt sulgeda vahekaarte, mis on avatud teistel seadmetel. soodustab koodi sisestamist. Kui töötatakse ĂŒlesannete kasutajalt saadud andmetega esimeses argumendis Shell#[] vĂ”i Shell#test meetodites, mis on mĂ”eldud faili olemasolu kontrollimiseks, vĂ”ib rĂŒndaja saavutada suvalise Ruby meetodi vĂ€ljakutsumise.

Teised probleemid:

  • CVE-2019-16254 — WEBrick'i sisseehitatud http-server on haavatav HTTP vastuste lĂ”hkumise rĂŒnnakule (kui programm lisab kontrollimata andmed HTTP vastuse pĂ€isesse, vĂ”ib reavahetuse sĂŒmboli sisestamise kaudu pĂ€ise eraldada); CVE-2019-15845 null mĂ€rgi () sisestamine failiteede kontrollimisel meetoditega „File.fnmatch” ja „File.fnmatch?”, vĂ”ib olla kasutatud vale tuvastamise esilekutsumiseks;
  • CVE-2019-16201 — teenuse katkestamine WEBrick'i autentimisalgoritmi modulis.
  • On loodud Ruby 2.6.5 programmeerimiskeele parandavad vĂ€ljalasked, đŸ„‡Ruby 2.6.5, 2.5.7 ja 2.4.8 vĂ€rskendamine haavatavuste kĂ”rvaldamiseks | ProHoster

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster