În Ruby on Rails a fost remediată o vulnerabilitate care permitea injectarea de cod SQL.

Au fost publicate actualizări corective pentru cadrul Ruby on Rails 7.0.4.1, 6.1.7.1 și 6.0.6.1, în care au fost remediate 6 vulnerabilități. Cea mai gravă vulnerabilitate (CVE-2023-22794) poate permite executarea de comenzi SQL specificate de atacator în utilizarea datelor externe din comentarii, procesate în ActiveRecord. Problema este cauzată de lipsa escapării corespunzătoare a caracterelor speciale în comentarii înainte de salvarea acestora în SGBD.

A doua vulnerabilitate (CVE-2023-22797) poate fi utilizată pentru a organiza redirecționări către alte pagini (redirecționare deschisă) în cazul utilizării de date externe nevalidate în handlerul redirect_to. Celelalte 4 vulnerabilități duc la refuzul serviciului din cauza creării unei sarcini mari asupra sistemului (în principal din cauza procesării datelor externe în expresii regulate ineficiente și cu durată lungă de execuție).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster