Sono stati rilasciati aggiornamenti correttivi per il linguaggio di programmazione Ruby 3.0.1, 2.7.3, 2.6.7 e 2.5.9, nei quali sono state risolte due vulnerabilità:
- CVE-2021-28965 — vulnerabilità nel modulo integrato REXML, che durante l'analisi e la serializzazione di un documento XML appositamente formattato può portare alla creazione di un documento XML non valido, la cui struttura non corrisponde a quella originale. Il rischio associato a questa vulnerabilità dipende fortemente dal contesto, ma non si escludono attacchi a determinate applicazioni che utilizzano REXML.
- CVE-2021-28966 — vulnerabilità specifica per la piattaforma Windows, che consente di creare una directory o un file arbitrario in parti del filesystem dove è consentita la scrittura per l'utente con cui viene eseguito il processo Ruby. Questo problema è causato da un'errata gestione del prefisso nel metodo Dir.mktmpdir, che non esclude l'inserimento di costrutti come «..\\». Per eseguire l'attacco, il processo deve utilizzare dati esterni per formare il valore del prefisso.
Fonte: opennet.ru
