Aktualizacja Ruby 3.0.1 z poprawką luk bezpieczeństwa

Zostały wydane poprawki do języka programowania Ruby 3.0.1, 2.7.3, 2.6.7 oraz 2.5.9, w których usunięto dwie podatności:

  • CVE-2021-28965 — podatność w wbudowanym module REXML, która podczas analizy i serializacji specjalnie przygotowanego dokumentu XML może doprowadzić do stworzenia niepoprawnego dokumentu XML, którego struktura nie zgadza się z oryginałem. Niebezpieczeństwo tej podatności silnie zależy od kontekstu, ale nie można wykluczyć przeprowadzenia ataków na niektóre aplikacje korzystające z REXML.
  • CVE-2021-28966 — podatność specyficzna dla platformy Windows, która pozwala na tworzenie dowolnego katalogu lub pliku w częściach systemu plików, w których dozwolone jest zapisywanie przez użytkownika, w kontekście którego uruchamiany jest proces Ruby. Problem spowodowany jest niewłaściwym przetwarzaniem prefiksu w metodzie Dir.mktmpdir, w której nie wyklucza się podstawiania konstrukcji typu „..\\”. Proces musi wykorzystywać dane zewnętrzne do formowania wartości prefiksu.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster