Frissítse a Ruby 2.6.5-ös, 2.5.7-es és 2.4.8-as verzióit a javított sebezhetőségekkel

Létrehozták a Ruby programozási nyelv javító kiadásait 2.6.5, 2.5.7 и 2.4.8, amely négy sebezhetőséget javított ki. A legveszélyesebb biztonsági rés (CVE-2019-16255) a szabványos könyvtárban Héj (lib/shell.rb), amely lehetővé teszi kódhelyettesítést hajt végre. Ha a felhasználótól kapott adatokat a Shell#[] vagy Shell#teszt metódusok első argumentumában dolgozzák fel egy fájl jelenlétének ellenőrzésére, akkor a támadó tetszőleges Ruby metódus meghívását idézheti elő.

Egyéb problémák:

  • CVE-2019 16254- - expozíció a beépített http szerverrel WEBrick HTTP válaszfelosztási támadás (ha egy program ellenőrizetlen adatokat szúr be a HTTP válasz fejlécébe, akkor a fejléc egy újsor karakter beszúrásával felosztható);
  • CVE-2019 15845- a null karakter (\0) helyettesítése a „File.fnmatch” és „File.fnmatch?” metódusokkal ellenőrzött karakterekkel. a fájl elérési utak felhasználhatók az ellenőrzés hamis kiváltására;
  • CVE-2019 16201- — szolgáltatás megtagadása a WEBrick Diges hitelesítési moduljában.

Forrás: opennet.ru

Hozzászólás