ದೋಷಗಳನ್ನು ಸರಿಪಡಿಸಿದ ರೂಬಿ 2.6.5, 2.5.7 ಮತ್ತು 2.4.8 ಅನ್ನು ನವೀಕರಿಸಿ

Сформированы корректирующие релизы языка программирования Ruby 2.6.5, 2.5.7 и 2.4.8, в которых устранены четыре уязвимости. Наиболее опасная уязвимость (CVE-2019-16255) в стандартной библиотеке ಶೆಲ್ (lib/shell.rb), которая ಅನುಮತಿಸುತ್ತದೆ осуществить подстановку кода. В случае обработки полученных от пользователя данных в первом аргументе методов Shell#[] или Shell#test, используемых для проверки наличия файла, атакующий может добиться вызова произвольного Ruby-метода.

ಇತರ ಸಮಸ್ಯೆಗಳು:

  • CVE-2019-16254 — подверженность встроенного http-сервера WEBrick атаке по разделению ответов HTTP (если программа подставляет непроверенные данные в HTTP-заголовок ответа, то через вставку символа перевода строки можно разделить заголовок);
  • CVE-2019-15845 подстановка нулевого символа (\0) в проверяемые через методы «File.fnmatch» и «File.fnmatch?» файловые пути, может быть использована для ложного срабатывания проверки;
  • CVE-2019-16201 — отказ в обслуживании в модуле Diges-аутентификации для WEBrick.

ಮೂಲ: opennet.ru

ಕಾಮೆಂಟ್ ಅನ್ನು ಸೇರಿಸಿ