Mise à jour Ruby 3.0.1 avec vulnérabilités corrigées

Des versions correctives du langage de programmation Ruby 3.0.1, 2.7.3, 2.6.7 et 2.5.9 ont été générées, dans lesquelles deux vulnérabilités sont éliminées :

  • CVE-2021-28965 est une vulnĂ©rabilitĂ© dans le module REXML intĂ©grĂ© qui, lors de l'analyse et de la sĂ©rialisation d'un document XML spĂ©cialement formatĂ©, peut conduire Ă  la crĂ©ation d'un document XML incorrect dont la structure ne correspond pas Ă  l'original. La gravitĂ© de la vulnĂ©rabilitĂ© dĂ©pend fortement du contexte, mais des attaques contre certaines applications utilisant REXML ne peuvent ĂȘtre exclues.
  • CVE-2021-28966 - SpĂ©cifique Ă  la plateforme Windows Une vulnĂ©rabilitĂ© permet la crĂ©ation d'un rĂ©pertoire ou d'un fichier arbitraire dans les parties du systĂšme de fichiers accessibles en Ă©criture par l'utilisateur avec les privilĂšges duquel s'exĂ©cute le processus Ruby. Ce problĂšme est dĂ» Ă  une gestion incorrecte des prĂ©fixes dans la mĂ©thode `Dir.mktmpdir`, qui autorise la substitution de constructions telles que `..\\`. Pour mener Ă  bien l'attaque, le processus doit utiliser des donnĂ©es externes lors de la formation de la valeur du prĂ©fixe.

Source: opennet.ru

Achetez un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Achetez un hĂ©bergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster