当前位置:首页 > 科技  > 知识百科

云安全日报220301: 红帽Ruby脚本语言发现任意代码执行漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:29:59 365观看
导读 Ruby是一种可扩展的、解释性的、面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码

Ruby是一种可扩展的、解释性的、面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码执行等重要漏洞。以下是漏洞详情:1n528资讯网——每日最新资讯28at.com

漏洞详情1n528资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:07081n528资讯网——每日最新资讯28at.com

1.CVE-2020-36327 CVSS评分:8.8 严重程度:高1n528资讯网——每日最新资讯28at.com

在安装受源限制的gem包的依赖项时,Bundler 确定源存储库的方式存在漏洞。在使用多个gem存储库并明确定义要从哪个源存储库安装某些 gem 的配置中,如果该存储库提供了更高版本的包,则可以从不同的源安装受源限制的gem的依赖项。这可能导致安装恶意gem版本和执行任意代码。1n528资讯网——每日最新资讯28at.com

2.CVE-2021-41817 CVSS评分:7.5 严重程度:中1n528资讯网——每日最新资讯28at.com

在 ruby 中发现了一个漏洞,发现日期对象在解析日期期间容易受到正则表达式拒绝服务 (ReDoS) 的攻击。此漏洞允许攻击者通过提供特制的日期字符串来挂起 ruby 应用程序。此漏洞的最大威胁是系统可用性。1n528资讯网——每日最新资讯28at.com

3.CVE-2021-41819 CVSS评分:7.5 严重程度:中1n528资讯网——每日最新资讯28at.com

Ruby 到 2.6.8 中的 CGI::Cookie.parse 错误处理 cookie 名称中的安全前缀。这也通过 Ruby 的 0.3.0 影响了 CGI gem。1n528资讯网——每日最新资讯28at.com

4.CVE-2021-32066 CVSS评分:7.4 严重程度:中1n528资讯网——每日最新资讯28at.com

Ruby 的 Net::IMAP 模块在收到对 STARTTLS 命令的意外响应并且连接未升级为使用 TLS 时没有引发异常。中间人攻击者可以利用此漏洞阻止 Ruby 应用程序使用 Net::IMAP 为与 IMAP 服务器的连接启用 TLS 加密,然后窃听或修改通过纯文本连接发送的数据。1n528资讯网——每日最新资讯28at.com

5.CVE-2021-31799 CVSS评分:7.0 严重程度:中1n528资讯网——每日最新资讯28at.com

在 RDoc 中发现了一个操作系统命令注入漏洞。使用 rdoc 命令为恶意 Ruby 源代码生成文档可能会导致以运行 rdoc 的用户的权限执行任意命令。1n528资讯网——每日最新资讯28at.com

受影响产品和版本1n528资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server) 1 for RHEL 7 x86_641n528资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for System Z) 1 for RHEL 7 s390x1n528资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for IBM Power LE) 1 for RHEL 7 ppc64le1n528资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Workstation) 1 for RHEL 7 x86_641n528资讯网——每日最新资讯28at.com

解决方案1n528资讯网——每日最新资讯28at.com

rh-ruby26-ruby 的更新现在可用于 Red Hat Software Collections。1n528资讯网——每日最新资讯28at.com

有关如何应用此更新的详细信息(包括此通报中描述的更改),请参阅:1n528资讯网——每日最新资讯28at.com

https://access.redhat.com/articles/112581n528资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:1n528资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisories1n528资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2195-0.html云安全日报220301: 红帽Ruby脚本语言发现任意代码执行漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 一篇带给你Tekton系列之安装篇

下一篇: 可溶于水的机器人见过吗?明胶和糖3D打印而成

标签:
  • 热门焦点
  • 对标苹果的灵动岛 华为带来实况窗功能

    继苹果的灵动岛之后,华为也在今天正式推出了“实况窗”功能。据今天鸿蒙OS 4.0的现场演示显示,华为的实况窗可以更高效的展现出实时通知,比如锁屏上就能看到外卖、打车、银行
  • 2023年Q2用户偏好榜:12+256G版本成新主流

    3月份的性能榜、性价比榜和好评榜之后,就要轮到2023年的第二季度偏好榜了,上半年的新机潮已经过去,最明显的肯定就是大内存和存储的机型了,另外部分中端机也取消了屏幕塑料支架
  • 8月总票房已突破10亿!《封神》第一:口碑已经成了

    8月5日消息,据灯塔专业版数据,截至8月5日9时35分,8月总票房(含预售)已突破10亿。其中,《封神》以大比分的优势领先。根据官方消息,目前该片总票房已经超过14.
  • 一文看懂为苹果Vision Pro开发应用程序

    译者 | 布加迪审校 | 重楼苹果的Vision Pro是一款混合现实(MR)头戴设备。Vision Pro结合了虚拟现实(VR)和增强现实(AR)的沉浸感。其高分辨率显示屏、先进的传感器和强大的处理能力
  • 学习JavaScript的10个理由...

    作者 | Simplilearn编译 | 王瑞平当你决心学习一门语言的时候,很难选择到底应该学习哪一门,常用的语言有Python、Java、JavaScript、C/CPP、PHP、Swift、C#、Ruby、Objective-
  • 这款新兴工具平台,让你的电脑效率翻倍

    随着信息技术的发展,我们获取信息的渠道越来越多,但是处理信息的效率却成为一个瓶颈。于是各种工具应运而生,都在争相解决我们的工作效率问题。今天我要给大家介绍一款效率
  • 雅柏威士忌多款单品价格大跌,泥煤顶流也不香了?

    来源 | 烈酒商业观察编 | 肖海林今年以来,威士忌市场开始出现了降温迹象,越来越多不断暴涨的网红威士忌也开始悄然回归市场理性。近日,LVMH集团旗下苏格兰威士忌品牌雅柏(Ardbeg
  • 新电商三兄弟,“抖快红”成团!

    来源:价值研究所作 者:Hernanderz 随着内容电商的概念兴起,抖音、快手、小红书组成的“新电商三兄弟”成为业内一股不可忽视的势力,给阿里、京东、拼多多带去了巨大压
  • 3699元!iQOO Neo8 Pro顶配版今日首销:1TB UFS 4.0同价位唯一

    5月23日,iQOO推出了全新的iQOO Neo8系列,包含iQOO Neo8和iQOO Neo8 Pro两个版本,其中标准版搭载高通骁龙8+,而Pro版更是首发搭载了联发科天玑9200+旗舰
Top