Mete ajou Ruby 2.6.5, 2.5.7 ak 2.4.8 ak frajilite yo fikse

Yo te pwodwi degaje korektif langaj pwogram Ruby 2.6.5, 2.5.7 и 2.4.8, ki te fikse kat frajilite. Vilnerabilite ki pi danjere (CVE-2019-16255) nan bibliyotèk estanda a Shell (lib/shell.rb), ki pèmèt fè sibstitisyon kòd. Si done yo resevwa nan men itilizatè a trete nan premye agiman metòd Shell#[] oswa Shell#test yo itilize pou tcheke prezans yon fichye, yon atakè ka lakòz yo rele yon metòd Ruby abitrè.

Lòt pwoblèm:

  • CVE-2019-16254 - ekspoze a sèvè http entegre WEBrick Atak divize repons HTTP (si yon pwogram foure done ki pa verifye nan header repons HTTP, Lè sa a, header la ka divize lè w mete yon karaktè newline);
  • CVE-2019-15845 sibstitisyon karaktè nil la (\0) nan sa yo tcheke atravè metòd "File.fnmatch" ak "File.fnmatch?". chemen dosye yo ka itilize pou bay manti chèk la;
  • CVE-2019-16201 — refi sèvis nan modil otantifikasyon Diges pou WEBrick.

Sous: opennet.ru

Add nouvo kòmantè