Ruby on Railsis on kõrvaldatud SQL-koodi sisestamise haavatavus

Ruby on Rails 7.0.4.1, 6.1.7.1 ja 6.0.6.1 raamiuuenduses avaldati korrektuursed uuendused, mille käigus likvideeriti 6 haavatavust. Kõige ohtlikum haavatavus (CVE-2023-22794) võib põhjustada ründaja määratud SQL-käskude täitmise, kui kasutatakse välist teavet kommentaarides, mida töödeldakse ActiveRecordis. Probleem tuleneb vajalikest erimärkide põgenemiste puudumisest kommentaarides enne nende salvestamist andmebaasi.

Teine haavatavus (CVE-2023-22797) võimaldab suunamiste korraldamist teistele lehtedele (avatud ümbersuunamine) kuni kontrollimata välistest andmetest redirect_to töötlejas. Ülejäänud 4 haavatavust võivad põhjustada teenuse kättesaamatuse, kuna need loobuvad süsteemile suure koormuse (peamiselt tulenevalt välistest andmetest, mida töödeldakse ebaefektiivsete ja pikaajaliste regulaarsete väljenditega).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS-kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS-kaitsega, VPS VDS serverid | ProHoster