Aktualizacja Ruby 2.6.5, 2.5.7 i 2.4.8 z usunięciem luk bezpieczeństwa

Zostały wydane poprawki dla języka programowania Ruby 2.6.5, 2.5.7 i 2.4.8, w których usunięto cztery podatności. Najbardziej niebezpieczna podatność (CVE-2019-16255) w standardowej bibliotece Powłoka (lib/shell.rb), która przekazywanie umożliwia wykonywanie złośliwego kodu. W przypadku przetwarzania danych otrzymanych od użytkownika jako pierwszego argumentu metod Shell#[] lub Shell#test, używanych do sprawdzania istnienia pliku, atakujący może doprowadzić do wywołania dowolnej metody Ruby.

Inne problemy:

  • CVE-2019-16254 — podatność wbudowanego serwera http WEBrick na atak typu HTTP response splitting (jeśli program wstawia niezbadane dane do nagłówka odpowiedzi HTTP, można podzielić nagłówek przez wstawienie znaku nowej linii);
  • CVE-2019-15845 wstawianie znaku null (\0) w sprawdzane za pomocą metod «File.fnmatch» i «File.fnmatch?» ścieżki plików może być wykorzystane do fałszywego pozytywnego wyniku weryfikacji;
  • CVE-2019-16201 — odmowa usługi w module Diges-autoryzacji dla WEBrick.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster