当前位置:首页 > 科技  > 知识百科

云安全日报220301: 红帽Ruby脚本语言发现任意代码执行漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:29:59 303观看
导读 Ruby是一种可扩展的、解释性的、面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码

Ruby是一种可扩展的、解释性的、面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码执行等重要漏洞。以下是漏洞详情:WKf28资讯网——每日最新资讯28at.com

漏洞详情WKf28资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:0708WKf28资讯网——每日最新资讯28at.com

1.CVE-2020-36327 CVSS评分:8.8 严重程度:高WKf28资讯网——每日最新资讯28at.com

在安装受源限制的gem包的依赖项时,Bundler 确定源存储库的方式存在漏洞。在使用多个gem存储库并明确定义要从哪个源存储库安装某些 gem 的配置中,如果该存储库提供了更高版本的包,则可以从不同的源安装受源限制的gem的依赖项。这可能导致安装恶意gem版本和执行任意代码。WKf28资讯网——每日最新资讯28at.com

2.CVE-2021-41817 CVSS评分:7.5 严重程度:中WKf28资讯网——每日最新资讯28at.com

在 ruby 中发现了一个漏洞,发现日期对象在解析日期期间容易受到正则表达式拒绝服务 (ReDoS) 的攻击。此漏洞允许攻击者通过提供特制的日期字符串来挂起 ruby 应用程序。此漏洞的最大威胁是系统可用性。WKf28资讯网——每日最新资讯28at.com

3.CVE-2021-41819 CVSS评分:7.5 严重程度:中WKf28资讯网——每日最新资讯28at.com

Ruby 到 2.6.8 中的 CGI::Cookie.parse 错误处理 cookie 名称中的安全前缀。这也通过 Ruby 的 0.3.0 影响了 CGI gem。WKf28资讯网——每日最新资讯28at.com

4.CVE-2021-32066 CVSS评分:7.4 严重程度:中WKf28资讯网——每日最新资讯28at.com

Ruby 的 Net::IMAP 模块在收到对 STARTTLS 命令的意外响应并且连接未升级为使用 TLS 时没有引发异常。中间人攻击者可以利用此漏洞阻止 Ruby 应用程序使用 Net::IMAP 为与 IMAP 服务器的连接启用 TLS 加密,然后窃听或修改通过纯文本连接发送的数据。WKf28资讯网——每日最新资讯28at.com

5.CVE-2021-31799 CVSS评分:7.0 严重程度:中WKf28资讯网——每日最新资讯28at.com

在 RDoc 中发现了一个操作系统命令注入漏洞。使用 rdoc 命令为恶意 Ruby 源代码生成文档可能会导致以运行 rdoc 的用户的权限执行任意命令。WKf28资讯网——每日最新资讯28at.com

受影响产品和版本WKf28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server) 1 for RHEL 7 x86_64WKf28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for System Z) 1 for RHEL 7 s390xWKf28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for IBM Power LE) 1 for RHEL 7 ppc64leWKf28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Workstation) 1 for RHEL 7 x86_64WKf28资讯网——每日最新资讯28at.com

解决方案WKf28资讯网——每日最新资讯28at.com

rh-ruby26-ruby 的更新现在可用于 Red Hat Software Collections。WKf28资讯网——每日最新资讯28at.com

有关如何应用此更新的详细信息(包括此通报中描述的更改),请参阅:WKf28资讯网——每日最新资讯28at.com

https://access.redhat.com/articles/11258WKf28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:WKf28资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisoriesWKf28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2195-0.html云安全日报220301: 红帽Ruby脚本语言发现任意代码执行漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 一篇带给你Tekton系列之安装篇

下一篇: 可溶于水的机器人见过吗?明胶和糖3D打印而成

标签:
  • 热门焦点
  • 量化指标是与非:挽救被量化指标扼杀的技术团队

    作者 | 刘新翠整理 | 徐杰承本文整理自快狗打车技术总监刘新翠在WOT2023大会上的主题分享,更多精彩内容及现场PPT,请关注51CTO技术栈公众号,发消息【WOT2023PPT】即可直接领取
  • 19个 JavaScript 单行代码技巧,让你看起来像个专业人士

    今天这篇文章跟大家分享18个JS单行代码,你只需花几分钟时间,即可帮助您了解一些您可能不知道的 JS 知识,如果您已经知道了,就当作复习一下,古人云,温故而知新嘛。现在,我们就开始今
  • 一文掌握 Golang 模糊测试(Fuzz Testing)

    模糊测试(Fuzz Testing)模糊测试(Fuzz Testing)是通过向目标系统提供非预期的输入并监视异常结果来发现软件漏洞的方法。可以用来发现应用程序、操作系统和网络协议等中的漏洞或
  • 微软邀请 Microsoft 365 商业用户,测试视频编辑器 Clipchamp

    8 月 1 日消息,微软近日宣布即将面向 Microsoft 365 商业用户,开放 Clipchamp 应用,邀请用户通过该应用来编辑视频。微软于 2021 年收购 Clipchamp,随后开始逐步整合到 Microsof
  • 一文搞定Java NIO,以及各种奇葩流

    大家好,我是哪吒。很多朋友问我,如何才能学好IO流,对各种流的概念,云里雾里的,不求甚解。用到的时候,现百度,功能虽然实现了,但是为什么用这个?不知道。更别说效率问题了~下次再遇到,
  • 品牌洞察丨服务本地,美团直播成效几何?

    来源:17PR7月11日,美团App首页推荐位出现“美团直播”的固定入口。在直播聚合页面,外卖“神枪手”直播间、美团旅行直播间、美团买菜直播间等均已上线,同时
  • 年轻人的“职场羞耻感”,无处不在

    作者:冯晓亭 陶 淘 李 欣 张 琳 马舒叶来源:燃次元“人在职场,应该选择什么样的着装?”近日,在网络上,一个与着装相关的帖子引发关注,在该帖子里,一位在高级写字楼亚洲金
  • 网红炒股不为了赚钱,那就是耍流氓!

    来源:首席商业评论6月26日高调宣布入市,网络名嘴大v胡锡进居然进军了股市。在一次财经媒体峰会上,几个财经圈媒体大佬就“胡锡进炒股是否知道认真报道”展开讨论。有
  • 苹果140W USB-C充电器:采用氮化镓技术

    据10 月 30 日 9to5 Mac 消息报道,当苹果推出新的 MacBook Pro 2021 时,该公司还推出了新的 140W USB-C 充电器,附赠在 MacBook Pro 16 英寸机型的盒子里,也支
Top