In Ruby on Rails è stata corretta una vulnerabilità che consentiva l'iniezione di codice SQL
Sono stati pubblicati aggiornamenti correttivi per i framework Ruby on Rails 7.0.4.1, 6.1.7.1 e 6.0.6.1, che risolvono 6 vulnerabilità. La vulnerabilità più grave (CVE-2023-22794) può portare all'esecuzione di comandi SQL arbitrari da parte dell'attaccante quando si utilizzano dati esterni nei commenti elaborati in ActiveRecord. Il problema è causato dalla mancanza della necessaria escape dei caratteri speciali nei commenti prima della loro memorizzazione nel database. La seconda vulnerabilità (CVE-2023-22797) può essere sfruttata per […]
