On avaldatud parandavad uuendused Ruby on Rails 7.0.4.1, 6.1.7.1 ja 6.0.6.1, milles on kõrvaldatud 6 haavatavust. Kõige ohtlikum haavatavus (CVE-2023-22794) võib viia ründaja määratud SQL-käskude täitmiseni, kui kasutatakse väliseid andmeid kommentaarides, mida töödeldakse ActiveRecordis. Probleem tuleneb vajalikest erimärkide puhastamise puudumisest kommentaarides enne nende salvestamist andmebaasi.
Teine haavatavus (CVE-2023-22797) võib võimaldada suunamist teistele lehtedele (avatud ümbersuunamine), kui kasutatakse kontrollimata väliseid andmeid redirect_to töötluses. Ülejäänud 4 haavatavust põhjustavad teenuse keeldu, kuna süsteemile tekib suur koormus (peamiselt väliste andmete töötlemise tõttu ebatõhusates ja kaua kestevates regulaarsetes väljendites).
Allikas: opennet.ru
