Au fost formulate actualizări corective pentru limbajul de programare Ruby 3.0.1, 2.7.3, 2.6.7 și 2.5.9, în care au fost remediate două vulnerabilități:
- CVE-2021-28965 — o vulnerabilitate în modulul încorporat REXML, care, în timpul analizei și serializării unui document XML special conceput, poate duce la crearea unui document XML incorect, a cărui structură nu coincide cu cea originală. Risc de exploatare a vulnerabilității depinde foarte mult de context, dar nu este exclusă organizarea atacurilor asupra anumitor aplicații care folosesc REXML.
- CVE-2021-28966 — o vulnerabilitate specifică platformei Windows, care permite crearea unui director sau fișier arbitrar în părțile FS în care scrierea este permisă pentru utilizatorul cu care rulează procesul Ruby. Problema este cauzată de o procesare greșită a prefixului în metoda Dir.mktmpdir, în care nu sunt excluse substituții de genul „..\\”. Pentru a lansa un atac, procesul trebuie să folosească date externe atunci când formează valoarea prefixului.
Sursa: opennet.ro
