Update Ruby 2.6.5, 2.5.7 en 2.4.8 mei kwetsberens fêst

Korrigearjende releases fan 'e Ruby-programmearringstaal binne oanmakke 2.6.5, 2.5.7 и 2.4.8, dy't fjouwer kwetsberens repareare. De gefaarlikste kwetsberens (CVE-2019-16255) yn 'e standertbibleteek shell (lib/shell.rb), hokker stiet ta útfiere koade ferfanging. As gegevens ûntfongen fan 'e brûker wurde ferwurke yn it earste argumint fan' e Shell#[] of Shell# testmetoaden dy't brûkt wurde om de oanwêzigens fan in bestân te kontrolearjen, kin in oanfaller in willekeurige Ruby-metoade feroarsaakje.

Oare problemen:

  • CVE-2019-16254 - bleatstelling oan de ynboude http-tsjinner WEBrick HTTP-antwurd splitting oanfal (as in programma net ferifiearre gegevens ynfoet yn 'e HTTP-antwurdkoptekst, dan kin de koptekst splitst wurde troch in nijline-karakter yn te foegjen);
  • CVE-2019-15845 ferfanging fan it nulkarakter (\0) yn dy kontrolearre troch de metoaden "File.fnmatch" en "File.fnmatch?". triempaden kinne brûkt wurde om de kontrôle falsk te triggerjen;
  • CVE-2019-16201 - tsjinstferliening yn 'e Diges-ferifikaasjemodule foar WEBrick.

Boarne: opennet.ru

Add a comment