Des versions correctrices pour le langage de programmation Ruby 3.0.1, 2.7.3, 2.6.7 et 2.5.9 ont été publiées, corrigeant deux vulnérabilités :
- CVE-2021-28965 — une vulnérabilité dans le module intégré REXML, qui lors de l’analyse et de la sérialisation d’un document XML spécialement conçu peut provoquer la création d’un document XML incorrect dont la structure ne correspond pas à l’original. La gravité de cette vulnérabilité dépend fortement du contexte, mais il n’est pas exclu que des attaques soient organisées sur certaines applications utilisant REXML.
- CVE-2021-28966 — une vulnérabilité spécifique à Windows permettant de créer un répertoire ou un fichier arbitraire dans des parties du système de fichiers où l'écriture est autorisée pour l'utilisateur sous les droits duquel s'exécute le processus Ruby. Ce problème est causé par un traitement incorrect du préfixe dans la méthode Dir.mktmpdir, où des constructions telles que «..\\» ne sont pas exclues. Pour attaquer, le processus doit utiliser des données externes lors de la formation de la valeur du préfixe.
Source : opennet.ru
