Ažurirajte Ruby 2.6.5, 2.5.7 i 2.4.8 s popravljenim ranjivostima

Generirana su ispravna izdanja programskog jezika Ruby 2.6.5, 2.5.7 и 2.4.8, koji je popravio četiri ranjivosti. Najopasnija ranjivost (CVE-2019-16255) u standardnoj biblioteci Ljuska (lib/shell.rb), koji to omogućuje izvršiti zamjenu koda. Ako se podaci primljeni od korisnika obrađuju u prvom argumentu Shell#[] ili Shell#test metoda koje se koriste za provjeru prisutnosti datoteke, napadač može postići poziv proizvoljne Ruby metode.

Ostali problemi:

  • CVE-2019-16254 - izloženost ugrađenom http poslužitelju WEBrick Napad dijeljenja HTTP odgovora (ako program umetne neprovjerene podatke u zaglavlje HTTP odgovora, tada se zaglavlje može podijeliti umetanjem znaka novog retka);
  • CVE-2019-15845 zamjena nultog znaka (\0) u one koji se provjeravaju metodama “File.fnmatch” i “File.fnmatch?”. putovi datoteka mogu se koristiti za lažno pokretanje provjere;
  • CVE-2019-16201 — uskraćivanje usluge u Digesovom autentifikacijskom modulu za WEBrick.

Izvor: opennet.ru

Dodajte komentar