汇聚全球视觉新闻资讯
你所在的位置:汇视网 > 新闻 >国内

云安全日报220301:红帽Ruby脚本语言发现任意代码执行漏洞,需要尽

发布时间:2022-03-01 17:43  来源:TechWeb   编辑:余梓阳  阅读量:13445   

Ruby是一种可扩展的,解释性的,面向对象的脚本语言它具有处理文本文件和执行系统管理任务的功能日前,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码执行等重要漏洞

云安全日报220301:红帽Ruby脚本语言发现任意代码执行漏洞,需要尽

漏洞详情

1.CVE—2020—36327 CVSS评分:8.8 严重程度:高

在安装受源限制的gem包的依赖项时,Bundler 确定源存储库的方式存在漏洞在使用多个gem存储库并明确定义要从哪个源存储库安装某些 gem 的配置中,如果该存储库提供了更高版本的包,则可以从不同的源安装受源限制的gem的依赖项这可能导致安装恶意gem版本和执行任意代码

2.CVE—2021—41817 CVSS评分:7.5 严重程度:中

在 ruby 中发现了一个漏洞,发现日期对象在解析日期期间容易受到正则表达式拒绝服务 的攻击此漏洞允许攻击者通过提供特制的日期字符串来挂起 ruby 应用程序此漏洞的最大威胁是系统可用性

3.CVE—2021—41819 CVSS评分:7.5 严重程度:中

Ruby 到 2.6.8 中的 CGI::Cookie.parse 错误处理 cookie 名称中的安全前缀这也通过 Ruby 的 0.3.0 影响了 CGI gem

4.CVE—2021—32066 CVSS评分:7.4 严重程度:中

Ruby 的 Net::IMAP 模块在收到对 STARTTLS 命令的意外响应并且连接未升级为使用 TLS 时没有引发异常中间人攻击者可以利用此漏洞阻止 Ruby 应用程序使用 Net::IMAP 为与 IMAP 服务器的连接启用 TLS 加密,然后窃听或修改通过纯文本连接发送的数据

5.CVE—2021—31799 CVSS评分:7.0 严重程度:中

在 RDoc 中发现了一个操作系统命令注入漏洞使用 rdoc 命令为恶意 Ruby 源代码生成文档可能会导致以运行 rdoc 的用户的权限执行任意命令

受影响产品和版本

Red Hat Software Collections 1 for RHEL 7 x86_64

Red Hat Software Collections 1 for RHEL 7 s390x

Red Hat Software Collections 1 for RHEL 7 ppc64le

Red Hat Software Collections 1 for RHEL 7 x86_64

解决方案

rh—ruby26—ruby 的更新现在可用于 Red Hat Software Collections。

有关如何应用此更新的详细信息,请参阅:

Ruby是一种可扩展的,解释性的,面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码执行等重要漏洞。以下是漏洞详情:

郑重声明:此文内容为本网站转载企业宣传资讯,目的在于传播更多信息,与本站立场无关。仅供读者参考,并请自行核实相关内容。

相关搜索热词:安全