Ruby on Railsis on kõrvaldatud SQL-koodi sisestamise haavatavus
Avaldati Ruby on Rails 7.0.4.1, 6.1.7.1 ja 6.0.6.1 raamistiku parandustegevused, milles lahendati 6 haavatavust. Kõige ohtlikum haavatavus (CVE-2023-22794) võib võimaldada ründajal SQL-käskude täitmist, kui kasutatakse väliseid andmeid kommentaarides, mida töödeldakse ActiveRecordis. Probleem tuleneb puudulikust eraldamisest erimärkide jaoks kommentaarides enne nende salvestamist andmebaasi. Teine haavatavus (CVE-2023-22797) võib rakenduda […]
