In Ruby on Rails è stata rimossa una vulnerabilità che permetteva l'inserimento di codice SQL.

Sono state pubblicate correzioni per il framework Ruby on Rails 7.0.4.1, 6.1.7.1 e 6.0.6.1, che risolvono 6 vulnerabilità. La vulnerabilità più critica (CVE-2023-22794) può portare all'esecuzione di comandi SQL controllati da un attaccante quando si utilizzano dati esterni nei commenti elaborati in ActiveRecord. Il problema è causato dall'assenza di un'adeguata escape dei caratteri speciali nei commenti prima del loro salvataggio nel DBMS.

La seconda vulnerabilità (CVE-2023-22797) può essere sfruttata per l'organizzazione di redirect a altre pagine (open redirect) quando si utilizzano dati esterni non verificati nel gestore redirect_to. Le restanti 4 vulnerabilità portano a un denial of service a causa della creazione di un carico elevato sul sistema (principalmente a causa dell'elaborazione di dati esterni in espressioni regolari inefficienti e lunghe).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster