Aggiornamento Ruby 2.6.5, 2.5.7 e 2.4.8 con correzione delle vulnerabilità

Sono stati rilasciati aggiornamenti correttivi per il linguaggio di programmazione Ruby 2.6.5, 2.5.7 e 2.4.8, in cui sono state corrette quattro vulnerabilità. La vulnerabilità più pericolosa (CVE-2019-16255) nella libreria standard Shell (lib/shell.rb), che consente consente l'esecuzione di codice in sostituzione. Se vengono elaborati i dati forniti dall'utente nel primo argomento dei metodi Shell#[] o Shell#test, utilizzati per verificare la presenza di un file, un attaccante può provocare la chiamata di un metodo Ruby arbitrario.

Altri problemi:

  • CVE-2019-16254 — vulnerabilità del server http integrato WEBrick a un attacco di risposta HTTP (se il programma inserisce dati non validati nell'intestazione della risposta HTTP, è possibile separare l'intestazione tramite l'inserimento di un carattere di ritorno a capo);
  • CVE-2019-15845 l'inserimento di un carattere nullo (\0) nei percorsi file verificati attraverso i metodi «File.fnmatch» e «File.fnmatch?» può essere utilizzato per attivare falsamente il controllo;
  • CVE-2019-16201 — negazione di servizio nel modulo di autenticazione Digest per WEBrick.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster