U radu programskog paketa Rails uočeno je više sigurnosnih propusta. Udaljeni napadač ih može iskoristiti za proizvoljno pokretanje HTML, SQL i skriptnog koda.

Paket: rails 2.x
Operacijski sustavi: Debian Linux 4.0 (etch), Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze)
Kritičnost: 7.5
Problem: CSRF, XSS
Iskorištavanje: udaljeno
Posljedica: pokretanje SQL koda, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2930, CVE-2011-2931, CVE-2011-3186, CVE-2009-4214
Izvorni ID preporuke: DSA-2301-1
Izvor: Debian
 
Problem:
Sigurnosne ranjivosti su posljedica XSS ranjivosti u funkciji "strip_tags", CRLF ranjivosti u komponenti "actionpack/lib/action_controller/response.rb" te ubacivanja SQL naredbi u metodi "quote_table_name".

Posljedica:
Udaljeni napadač navedene ranjivosti može iskoristiti za proizvoljno pokretanje HTML, SQL i skriptnog koda.

Rješenje:
Rješenje problema sigurnosti je korištenje dostupnih programskih nadogradnji i zakrpa.


Izvorni tekst preporuke
Idi na vrh