Des versions de correction du langage de programmation Ruby ont été publiées , et , dans lesquelles quatre vulnérabilités ont été corrigées. La vulnérabilité la plus critique (CVE-2019-16255) se trouve dans la bibliothèque standard (lib/shell.rb), qui permet d'effectuer une injection de code. En cas de traitement de données provenant de l'utilisateur dans le premier argument des méthodes Shell#[] ou Shell#test, utilisées pour vérifier l'existence d'un fichier, un attaquant pourrait provoquer l'appel d'une méthode Ruby arbitraire.
Autres problèmes :
- — vulnérabilité du serveur http intégré à une attaque par injection de réponse HTTP (si le programme insère des données non vérifiées dans l'en-tête de réponse HTTP, un attaquant peut diviser l'en-tête en insérant un caractère de saut de ligne);
- l'injection d'un caractère nul (\0) dans les chemins de fichiers vérifiés par les méthodes «File.fnmatch» et «File.fnmatch?», peut entraîner des faux positifs lors de la vérification;
- — déni de service dans le module d'authentification Digest pour WEBrick.
Source : opennet.ru
