Zostały wydane poprawki do języka programowania Ruby 3.0.1, 2.7.3, 2.6.7 oraz 2.5.9, w których usunięto dwie podatności:
- CVE-2021-28965 — podatność w wbudowanym module REXML, która podczas analizy i serializacji specjalnie przygotowanego dokumentu XML może doprowadzić do stworzenia niepoprawnego dokumentu XML, którego struktura nie zgadza się z oryginałem. Niebezpieczeństwo tej podatności silnie zależy od kontekstu, ale nie można wykluczyć przeprowadzenia ataków na niektóre aplikacje korzystające z REXML.
- CVE-2021-28966 — podatność specyficzna dla platformy Windows, która pozwala na tworzenie dowolnego katalogu lub pliku w częściach systemu plików, w których dozwolone jest zapisywanie przez użytkownika, w kontekście którego uruchamiany jest proces Ruby. Problem spowodowany jest niewłaściwym przetwarzaniem prefiksu w metodzie Dir.mktmpdir, w której nie wyklucza się podstawiania konstrukcji typu „..\\”. Proces musi wykorzystywać dane zewnętrzne do formowania wartości prefiksu.
Źródło: opennet.ru
