Zostały wydane poprawki dla języka programowania Ruby , i , w których usunięto cztery podatności. Najbardziej niebezpieczna podatność (CVE-2019-16255) w standardowej bibliotece (lib/shell.rb), która umożliwia wykonywanie złośliwego kodu. W przypadku przetwarzania danych otrzymanych od użytkownika jako pierwszego argumentu metod Shell#[] lub Shell#test, używanych do sprawdzania istnienia pliku, atakujący może doprowadzić do wywołania dowolnej metody Ruby.
Inne problemy:
- — podatność wbudowanego serwera http na atak typu HTTP response splitting (jeśli program wstawia niezbadane dane do nagłówka odpowiedzi HTTP, można podzielić nagłówek przez wstawienie znaku nowej linii);
- wstawianie znaku null (\0) w sprawdzane za pomocą metod «File.fnmatch» i «File.fnmatch?» ścieżki plików może być wykorzystane do fałszywego pozytywnego wyniku weryfikacji;
- — odmowa usługi w module Diges-autoryzacji dla WEBrick.
Źródło: opennet.ru
