Au fost formate actualizări corective pentru limbajul de programare Ruby , și , în care au fost eliminate patru vulnerabilități. Cea mai periculoasă vulnerabilitate (CVE-2019-16255) în biblioteca standard (lib/shell.rb), care permis substituirea codului. În cazul prelucrării datelor primite de la utilizator ca prim argument pentru metodele Shell#[] sau Shell#test, utilizate pentru a verifica existența unui fișier, un atacator poate reuși să invoce o metodă Ruby arbitrară.
Alte probleme:
- — vulnerabilitate a serverului http încorporat la atacuri de fragmentare a răspunsurilor HTTP (dacă programul introduce date nevalidate în antetul răspunsului HTTP, atunci prin inserarea unui caracter de linie nouă se poate fragmenta antetul);
- inserarea caracterului nul (\0) în căile de fișiere verificate prin metodele „File.fnmatch” și „File.fnmatch?”, poate fi utilizată pentru a genera falsuri în verificare;
- — refuz de serviciu în modulul de autentificare Diges pentru WEBrick.
Sursa: opennet.ro
