เบญเบฑเบšเป€เบ”เบ” Ruby 2.6.5, 2.5.7 เปเบฅเบฐ 2.4.8 เบ”เป‰เบงเบเบเบฒเบ™เปเบเป‰เป„เบ‚เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ

ะกั„ะพั€ะผะธั€ะพะฒะฐะฝั‹ ะบะพั€ั€ะตะบั‚ะธั€ัƒัŽั‰ะธะต ั€ะตะปะธะทั‹ ัะทั‹ะบะฐ ะฟั€ะพะณั€ะฐะผะผะธั€ะพะฒะฐะฝะธั Ruby 2.6.5, 2.5.7 ะธ 2.4.8, ะฒ ะบะพั‚ะพั€ั‹ั… ัƒัั‚ั€ะฐะฝะตะฝั‹ ั‡ะตั‚ั‹ั€ะต ัƒัะทะฒะธะผะพัั‚ะธ. ะะฐะธะฑะพะปะตะต ะพะฟะฐัะฝะฐั ัƒัะทะฒะธะผะพัั‚ัŒ (CVE-2019-16255) ะฒ ัั‚ะฐะฝะดะฐั€ั‚ะฝะพะน ะฑะธะฑะปะธะพั‚ะตะบะต Shell (lib/shell.rb), ะบะพั‚ะพั€ะฐั เบญเบฐเบ™เบธเบเบฒเบ” ะพััƒั‰ะตัั‚ะฒะธั‚ัŒ ะฟะพะดัั‚ะฐะฝะพะฒะบัƒ ะบะพะดะฐ. ะ’ ัะปัƒั‡ะฐะต ะพะฑั€ะฐะฑะพั‚ะบะธ ะฟะพะปัƒั‡ะตะฝะฝั‹ั… ะพั‚ ะฟะพะปัŒะทะพะฒะฐั‚ะตะปั ะดะฐะฝะฝั‹ั… ะฒ ะฟะตั€ะฒะพะผ ะฐั€ะณัƒะผะตะฝั‚ะต ะผะตั‚ะพะดะพะฒ Shell#[] ะธะปะธ Shell#test, ะธัะฟะพะปัŒะทัƒะตะผั‹ั… ะดะปั ะฟั€ะพะฒะตั€ะบะธ ะฝะฐะปะธั‡ะธั ั„ะฐะนะปะฐ, ะฐั‚ะฐะบัƒัŽั‰ะธะน ะผะพะถะตั‚ ะดะพะฑะธั‚ัŒัั ะฒั‹ะทะพะฒะฐ ะฟั€ะพะธะทะฒะพะปัŒะฝะพะณะพ Ruby-ะผะตั‚ะพะดะฐ.

เบšเบฑเบ™เบซเบฒเบญเบทเปˆเบ™เป†:

  • CVE-2019-16254 โ€” ะฟะพะดะฒะตั€ะถะตะฝะฝะพัั‚ัŒ ะฒัั‚ั€ะพะตะฝะฝะพะณะพ http-ัะตั€ะฒะตั€ะฐ WEBrick ะฐั‚ะฐะบะต ะฟะพ ั€ะฐะทะดะตะปะตะฝะธัŽ ะพั‚ะฒะตั‚ะพะฒ HTTP (ะตัะปะธ ะฟั€ะพะณั€ะฐะผะผะฐ ะฟะพะดัั‚ะฐะฒะปัะตั‚ ะฝะตะฟั€ะพะฒะตั€ะตะฝะฝั‹ะต ะดะฐะฝะฝั‹ะต ะฒ HTTP-ะทะฐะณะพะปะพะฒะพะบ ะพั‚ะฒะตั‚ะฐ, ั‚ะพ ั‡ะตั€ะตะท ะฒัั‚ะฐะฒะบัƒ ัะธะผะฒะพะปะฐ ะฟะตั€ะตะฒะพะดะฐ ัั‚ั€ะพะบะธ ะผะพะถะฝะพ ั€ะฐะทะดะตะปะธั‚ัŒ ะทะฐะณะพะปะพะฒะพะบ);
  • CVE-2019-15845 ะฟะพะดัั‚ะฐะฝะพะฒะบะฐ ะฝัƒะปะตะฒะพะณะพ ัะธะผะฒะพะปะฐ (\0) ะฒ ะฟั€ะพะฒะตั€ัะตะผั‹ะต ั‡ะตั€ะตะท ะผะตั‚ะพะดั‹ ยซFile.fnmatchยป ะธ ยซFile.fnmatch?ยป ั„ะฐะนะปะพะฒั‹ะต ะฟัƒั‚ะธ, ะผะพะถะตั‚ ะฑั‹ั‚ัŒ ะธัะฟะพะปัŒะทะพะฒะฐะฝะฐ ะดะปั ะปะพะถะฝะพะณะพ ัั€ะฐะฑะฐั‚ั‹ะฒะฐะฝะธั ะฟั€ะพะฒะตั€ะบะธ;
  • CVE-2019-16201 โ€” ะพั‚ะบะฐะท ะฒ ะพะฑัะปัƒะถะธะฒะฐะฝะธะธ ะฒ ะผะพะดัƒะปะต Diges-ะฐัƒั‚ะตะฝั‚ะธั„ะธะบะฐั†ะธะธ ะดะปั WEBrick.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™