U radu programskog paketa rails otkrivene su sigurnosne ranjivosti koje udaljeni napadač može iskoristiti za umetanje HTML i skriptnog koda, te za pokretanje proizvoljnih SQL naredbi.

Paket: rails 2.x
Operacijski sustavi: Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze)
Kritičnost: 7.5
Problem: XSS
Iskorištavanje: udaljeno
Posljedica: pokretanje SQL koda, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2930, CVE-2011-2931, CVE-2011-3186, CVE-2009-4214
Izvorni ID preporuke: DSA-2392-1
Izvor: Debian
 
Problem:
Propusti su posljedica pogrešaka u funkcijama "strip_tags" i "quote_table_name" te datoteci "actionpack/lib/action_controller/response.rb".

Posljedica:
Udaljeni napadač može iskoristiti navedene propuste za umetanje HTML i skriptnog koda, te pokretanje SQL naredbi.

Rješenje:
Korisnike se potiče na primjenu dostupnih zakrpi.


Izvorni tekst preporuke
Idi na vrh