Aġġorna Ruby 2.6.5, 2.5.7 u 2.4.8 bil-vulnerabbiltajiet iffissati

Ġew iġġenerati rilaxxi korrettivi tal-lingwa ta' programmar Ruby 2.6.5, 2.5.7 и 2.4.8, li ffissa erba 'vulnerabbiltajiet. L-aktar vulnerabbiltà perikoluża (CVE-2019-16255) fil-librerija standard Shell (lib/shell.rb), li tippermetti twettaq sostituzzjoni tal-kodiċi. Jekk id-dejta riċevuta mill-utent tiġi pproċessata fl-ewwel argument tal-metodi tat-test Shell#[] jew Shell# użati biex jiċċekkjaw il-preżenza ta 'fajl, attakkant jista' jikseb is-sejħa ta 'metodu Ruby arbitrarju.

Problemi oħra:

  • CVE-2019-16254 - espożizzjoni għas-server http integrat WEBrick Attakk tal-qsim tar-rispons HTTP (jekk programm idaħħal dejta mhux verifikata fl-header tar-rispons HTTP, allura l-header jista 'jinqasam billi jiddaħħal karattru newline);
  • CVE-2019-15845 sostituzzjoni tal-karattru null (\0) f'dawk iċċekkjati permezz tal-metodi "File.fnmatch" u "File.fnmatch?". mogħdijiet tal-fajls jistgħu jintużaw biex jiskattaw il-kontroll b'mod falz;
  • CVE-2019-16201 — ċaħda ta' servizz fil-modulu ta' awtentikazzjoni Diges għal WEBrick.

Sors: opennet.ru

Żid kumment