Shtyhen përditësime të korrigjuara për kuadri Ruby on Rails 7.0.4.1, 6.1.7.1 dhe 6.0.6.1, në të cilat janë eliminuar 6 vulnerabilitete. Vulnerabiliteti më i rrezikshëm (CVE-2023-22794) mund të çojë në ekzekutimin e komandave SQL të caktuara nga sulmuesi kur përdoren të dhëna të jashtme në komente, të përpunuar në ActiveRecord. Problemi shkaktohet nga mungesa e ekranuar të nevojshme të karaktereve speciale në komente para se ato të ruhen në DBMS.
Vulnerabiliteti i dytë (CVE-2023-22797) mund të përdoret për organizimin e ridrejtimit në faqe të tjera (ridrejtim i hapur) kur përdoren të dhëna të jashtme të pa verifikuara në trajtuesin redirect_to. Katër vulnerabilitetet e tjera çojnë në dështim të shërbimeve për shkak të krijimit të një ngarkese të lartë në sistem (për shkak të përpunimit të të dhënave të jashtme me shprehje të rregullta të paefektshme dhe të zgjatura).
Burimi: opennet.ru
