Sono stati rilasciati aggiornamenti correttivi per i linguaggi di programmazione Ruby 3.0.1, 2.7.3, 2.6.7 e 2.5.9, che risolvono due vulnerabilità:
- CVE-2021-28965 — vulnerabilità nel modulo integrato REXML, che durante l'analisi e la serializzazione di documenti XML appositamente formattati può portare alla creazione di documenti XML errati, la cui struttura non corrisponde all'originale. Il rischio associato a questa vulnerabilità dipende fortemente dal contesto, ma non si esclude la possibilità di attacchi a specifiche applicazioni che utilizzano REXML.
- CVE-2021-28966 — vulnerabilità specifica per la piattaforma Windows, che consente di creare una cartella o un file arbitrario in parti del filesystem in cui è consentita la scrittura per l'utente con cui viene eseguito il processo Ruby. Il problema è causato dalla gestione errata del prefisso nel metodo Dir.mktmpdir, dove non viene esclusa l'inserzione di costrutti del tipo "..\\". Per attaccare, il processo deve utilizzare dati esterni nella creazione del valore del prefisso.
Fonte: opennet.ru
