In Ruby on Rails è stata corretta una vulnerabilità che consentiva l'iniezione di codice SQL

Sono stati pubblicati aggiornamenti correttivi per il framework Ruby on Rails 7.0.4.1, 6.1.7.1 e 6.0.6.1, in cui sono state risolte 6 vulnerabilità. La vulnerabilità più grave (CVE-2023-22794) può consentire l'esecuzione di comandi SQL forniti dall'attaccante quando si utilizzano dati esterni nei commenti elaborati in ActiveRecord. Il problema è causato dalla mancanza di adeguata escapolazione dei caratteri speciali nei commenti prima della loro memorizzazione nel DBMS.

La seconda vulnerabilità (CVE-2023-22797) può essere sfruttata per effettuare redirezioni aperte su altre pagine utilizzando dati esterni non verificati nel gestore redirect_to. Le altre 4 vulnerabilità portano a un'interruzione del servizio a causa di un carico eccessivo sul sistema (principalmente a causa dell'elaborazione di dati esterni in espressioni regolari inefficienti e di lunga durata).

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster