Actualizare Ruby 2.6.5, 2.5.7 și 2.4.8 cu remedieri pentru vulnerabilități

Au fost formate actualizări corective pentru limbajul de programare Ruby 2.6.5, 2.5.7 și 2.4.8, în care au fost eliminate patru vulnerabilități. Cea mai periculoasă vulnerabilitate (CVE-2019-16255) în biblioteca standard Shell (lib/shell.rb), care permite permis substituirea codului. În cazul prelucrării datelor primite de la utilizator ca prim argument pentru metodele Shell#[] sau Shell#test, utilizate pentru a verifica existența unui fișier, un atacator poate reuși să invoce o metodă Ruby arbitrară.

Alte probleme:

  • CVE-2019-16254 — vulnerabilitate a serverului http încorporat WEBrick la atacuri de fragmentare a răspunsurilor HTTP (dacă programul introduce date nevalidate în antetul răspunsului HTTP, atunci prin inserarea unui caracter de linie nouă se poate fragmenta antetul);
  • CVE-2019-15845 inserarea caracterului nul (\0) în căile de fișiere verificate prin metodele „File.fnmatch” și „File.fnmatch?”, poate fi utilizată pentru a genera falsuri în verificare;
  • CVE-2019-16201 — refuz de serviciu în modulul de autentificare Diges pentru WEBrick.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster