Përditësimi Ruby 2.6.5, 2.5.7 dhe 2.4.8 me korrigjime për dobësitë

Janë formuluar lajme korrigjuese për gjuhën e programimit Ruby 2.6.5, 2.5.7 dhe 2.4.8, në të cilat janë eliminuar katër dobësi. Dobësia më e rrezikshme (CVE-2019-16255) në bibliotekën standarde Shell (lib/shell.rb), e cila mundëson zëvendësimin e kodit. Në rastin e përpunimit të të dhënave nga përdoruesi në argumentin e parë të metodave Shell#[] ose Shell#test, të cilat përdoren për të kontrolluar ekzistencën e një skedari, një sulmues mund të arrihet të thërrasë një metodë arbitrare Ruby.

Problemet e tjera:

  • CVE-2019-16254 — ekspozimi i serverit http të integruar WEBrick në një sulm për ndarjen e përgjigjeve HTTP (nëse programi fusin të dhëna të pa kontrolluara në kryefjalën e përgjigjes HTTP, përmes futjes së një karakteri të rreshtit të ri mund të ndahet kryefjala);
  • CVE-2019-15845 futja e karakterit null (\0) në rrugët e skedarëve të kontrolluara përmes metodave 'File.fnmatch' dhe 'File.fnmatch?', mund të përdoret për të shkaktuar një alarme të rreme;
  • CVE-2019-16201 — refuzimi i shërbimit në modul Diges-autentifikimit për WEBrick.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster