Mise à jour de Ruby 2.6.5, 2.5.7 et 2.4.8 avec correction de vulnérabilités

Des versions de correction du langage de programmation Ruby ont été publiées 2.6.5, 2.5.7 et 2.4.8, dans lesquelles quatre vulnérabilités ont été corrigées. La vulnérabilité la plus critique (CVE-2019-16255) se trouve dans la bibliothèque standard Shell (lib/shell.rb), qui d'installer permet d'effectuer une injection de code. En cas de traitement de données provenant de l'utilisateur dans le premier argument des méthodes Shell#[] ou Shell#test, utilisées pour vérifier l'existence d'un fichier, un attaquant pourrait provoquer l'appel d'une méthode Ruby arbitraire.

Autres problèmes :

  • CVE-2019-16254 — vulnérabilité du serveur http intégré WEBrick à une attaque par injection de réponse HTTP (si le programme insère des données non vérifiées dans l'en-tête de réponse HTTP, un attaquant peut diviser l'en-tête en insérant un caractère de saut de ligne);
  • CVE-2019-15845 l'injection d'un caractère nul (\0) dans les chemins de fichiers vérifiés par les méthodes «File.fnmatch» et «File.fnmatch?», peut entraîner des faux positifs lors de la vérification;
  • CVE-2019-16201 — déni de service dans le module d'authentification Digest pour WEBrick.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster