W Ruby on Rails naprawiono podatność pozwalającą na wstrzykiwanie kodu SQL

Opublikowano poprawki w ramach Ruby on Rails 7.0.4.1, 6.1.7.1 i 6.0.6.1, w których usunięto 6 luk w zabezpieczeniach. Najbardziej niebezpieczna luka (CVE-2023-22794) może prowadzić do wykonania ataków SQL na danych dostarczonych przez użytkowników w komentarzach przetwarzanych przez ActiveRecord. Problem wynika z braku odpowiedniego ich kodowania przed zapisaniem do bazy danych.

Druga luka (CVE-2023-22797) może być używana do przeprowadzania otwartych przekierowań na inne strony przy użyciu niezweryfikowanych danych zewnętrznych w obsłudze redirect_to. Pozostałe 4 luki prowadzą do odmowy usługi z powodu przeciążenia systemu (głównie z powodu przetwarzania zewnętrznych danych przez nieefektywne i długotrwałe wyrażenia regularne).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster