Otkrivene su višestruke ranjivosti programskog paketa Ruby koje se mogu iskoristiti napadači za izvođenje DoS (eng. Denial of Service) napada, pokretanje proizvoljnog programskog koda i naredbi, zaobilaženje postavljenih ograničenja, izmjenu podataka te umetanje HTML i skriptnog koda.

Paket: ruby 1.x
Operacijski sustavi: Red Hat Enterprise Linux 5
Kritičnost: 5.3
Problem: neodgovarajuća provjera ulaznih podataka, neodgovarajuće rukovanje memorijom, pogreška u programskoj komponenti, XSS
Iskorištavanje: lokalno/udaljeno
Posljedica: izmjena podataka, pokretanje proizvoljnih naredbi, proizvoljno izvršavanje programskog koda, umetanje HTML i skriptnog koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2009-4492, CVE-2010-0541, CVE-2011-0188, CVE-2011-1004, CVE-2011-1005
Izvorni ID preporuke: RHSA-2011:0909-01
Izvor: Red Hat
 
Problem:
Ranjivosti su otkrivene u komponenti WEBrick, klasi Exception, dodatku FileUtils i datoteci bigdecimal.c. Većina ranjivosti je uzrokovana nepravilnim rukovanjem memorijom i ulaznim podacima, a jedna ranjivost je XSS tipa.

Posljedica:
Lokalni napadači mogu iskoristiti ranjivost u dodatku FileUtils za brisanje proizvoljnih datoteka. Ostale nepravilnosti omogućuju DoS napad, pokretanje proizvoljnog koda i naredbi, te zaobilaženje postavljenih ograničenja.

Rješenje:
Korisnicima se savjetuje korištenje odgovarajuće nadogradnje.


Izvorni tekst preporuke
Idi na vrh