Janë formuluar lajme korrigjuese për gjuhën e programimit Ruby , dhe , në të cilat janë eliminuar katër dobësi. Dobësia më e rrezikshme (CVE-2019-16255) në bibliotekën standarde (lib/shell.rb), e cila zëvendësimin e kodit. Në rastin e përpunimit të të dhënave nga përdoruesi në argumentin e parë të metodave Shell#[] ose Shell#test, të cilat përdoren për të kontrolluar ekzistencën e një skedari, një sulmues mund të arrihet të thërrasë një metodë arbitrare Ruby.
Problemet e tjera:
- — ekspozimi i serverit http të integruar në një sulm për ndarjen e përgjigjeve HTTP (nëse programi fusin të dhëna të pa kontrolluara në kryefjalën e përgjigjes HTTP, përmes futjes së një karakteri të rreshtit të ri mund të ndahet kryefjala);
- futja e karakterit null (\0) në rrugët e skedarëve të kontrolluara përmes metodave 'File.fnmatch' dhe 'File.fnmatch?', mund të përdoret për të shkaktuar një alarme të rreme;
- — refuzimi i shërbimit në modul Diges-autentifikimit për WEBrick.
Burimi: opennet.ru
