Des versions de correction ont été publiées pour le langage de programmation Ruby 3.1.2, 3.0.4, 2.7.6, 2.6.10, qui corrigent deux vulnérabilités :
- CVE-2022-28738 — double libération de mémoire dans le code de compilation des expressions régulières, se produisant lors du passage d'une chaîne spécialement formatée lors de la création d'un objet Regexp. La vulnérabilité peut être exploitée si des données externes non vérifiées sont utilisées dans l'objet Regexp.
- CVE-2022-28739 — débordement de tampon dans le code de conversion d'une chaîne en nombre à virgule flottante. La vulnérabilité peut potentiellement être exploitée pour accéder au contenu de la mémoire lors du traitement de données externes non vérifiées dans des méthodes telles que Kernel#Float et String#to_f.
Source : opennet.ru
