脆弱性が修正された Ruby 2.6.5、2.5.7、2.4.8 を更新

Ruby プログラミング言語の修正リリースが生成されました 2.6.5, 2.5.7 и 2.4.8、2019つの脆弱性が修正されました。標準ライブラリの最も危険な脆弱性 (CVE-16255-XNUMX) シェル(Shell) (lib/shell.rb)、 許可する コード置換を実行します。ファイルの存在を確認するための Shell#[] メソッドや Shell#test メソッドの第 1 引数でユーザーから受け取ったデータが処理されると、攻撃者によって任意の Ruby メソッドが呼び出される可能性があります。

その他の問題:

  • CVE-2019-16254 - 組み込みの http サーバーへの公開 ウェブリック HTTP 応答分割攻撃 (プログラムが未検証のデータを HTTP 応答ヘッダーに挿入した場合、ヘッダーは改行文字を挿入することで分割される可能性があります)。
  • CVE-2019-15845 「File.fnmatch」および「File.fnmatch?」メソッドでチェックされた文字列に null 文字 (\0) を置き換えます。ファイル パスを使用すると、チェックを誤ってトリガーすることができます。
  • CVE-2019-16201 — WEBrick の Diges 認証モジュールでのサービス拒否。

出所: オープンネット.ru

コメントを追加します