S-au format corective pentru versiunile limbajului de programare Ruby 3.1.2, 3.0.4, 2.7.6, 2.6.10, în care au fost rezolvate două vulnerabilități:
- CVE-2022-28738 — o eliberare dublă de memorie (double-free) în codul de compilare a expresiilor regulate, care apare atunci când se transmite un string special format la crearea unui obiect Regexp. Vulnerabilitatea poate fi exploatată atunci când se utilizează date externe nevalidate în obiectul Regexp.
- CVE-2022-28739 — o depășire a buffer-ului în codul de conversie din string în număr cu virgulă mobilă. Vulnerabilitatea poate fi exploatată potențial pentru a obține acces la conținutul memoriei atunci când se procesează date externe nevalidate în metode precum Kernel#Float și String#to_f.
Sursa: opennet.ro
