Janë formuar versione korrigjuese të gjuhës programuese Ruby 3.1.2, 3.0.4, 2.7.6, 2.6.10, në të cilat janë eliminuar dy vulnerabilitete:
- CVE-2022-28738 - ri-shpërndarja e dyfishtë e memories (double-free) në kodin e kompilimit të shprehjeve të rregullta, që ndodh kur një varg të specifikuar posaçërisht i kalon si argument gjatë krijimit të një objekti Regexp. Vulnerabiliteti mund të eksploatohet kur përdoren të dhëna të jashtme të pa verifikuara në objektin Regexp.
- CVE-2022-28739 - mbingarkesa e tamponit në kodin e konvertimit nga varg në numër me presje lëvizëse. Potencialisht, vulnerabiliteti mund të eksploatohet për të fituar akses në përmbajtjen e memories gjatë përpunimit të të dhënave të jashtme të pa verifikuara në metoda si Kernel#Float dhe String#to_f.
Burimi: opennet.ru
