当前位置:首页 > 科技  > 知识百科

云安全日报220301: 红帽Ruby脚本语言发现任意代码执行漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:29:59 332观看
导读 Ruby是一种可扩展的、解释性的、面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码

Ruby是一种可扩展的、解释性的、面向对象的脚本语言。它具有处理文本文件和执行系统管理任务的功能。8月5日,RedHat发布了安全更新,修复了红帽Ruby脚本语言中发现的任意代码执行等重要漏洞。以下是漏洞详情:Ow228资讯网——每日最新资讯28at.com

漏洞详情Ow228资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:0708Ow228资讯网——每日最新资讯28at.com

1.CVE-2020-36327 CVSS评分:8.8 严重程度:高Ow228资讯网——每日最新资讯28at.com

在安装受源限制的gem包的依赖项时,Bundler 确定源存储库的方式存在漏洞。在使用多个gem存储库并明确定义要从哪个源存储库安装某些 gem 的配置中,如果该存储库提供了更高版本的包,则可以从不同的源安装受源限制的gem的依赖项。这可能导致安装恶意gem版本和执行任意代码。Ow228资讯网——每日最新资讯28at.com

2.CVE-2021-41817 CVSS评分:7.5 严重程度:中Ow228资讯网——每日最新资讯28at.com

在 ruby 中发现了一个漏洞,发现日期对象在解析日期期间容易受到正则表达式拒绝服务 (ReDoS) 的攻击。此漏洞允许攻击者通过提供特制的日期字符串来挂起 ruby 应用程序。此漏洞的最大威胁是系统可用性。Ow228资讯网——每日最新资讯28at.com

3.CVE-2021-41819 CVSS评分:7.5 严重程度:中Ow228资讯网——每日最新资讯28at.com

Ruby 到 2.6.8 中的 CGI::Cookie.parse 错误处理 cookie 名称中的安全前缀。这也通过 Ruby 的 0.3.0 影响了 CGI gem。Ow228资讯网——每日最新资讯28at.com

4.CVE-2021-32066 CVSS评分:7.4 严重程度:中Ow228资讯网——每日最新资讯28at.com

Ruby 的 Net::IMAP 模块在收到对 STARTTLS 命令的意外响应并且连接未升级为使用 TLS 时没有引发异常。中间人攻击者可以利用此漏洞阻止 Ruby 应用程序使用 Net::IMAP 为与 IMAP 服务器的连接启用 TLS 加密,然后窃听或修改通过纯文本连接发送的数据。Ow228资讯网——每日最新资讯28at.com

5.CVE-2021-31799 CVSS评分:7.0 严重程度:中Ow228资讯网——每日最新资讯28at.com

在 RDoc 中发现了一个操作系统命令注入漏洞。使用 rdoc 命令为恶意 Ruby 源代码生成文档可能会导致以运行 rdoc 的用户的权限执行任意命令。Ow228资讯网——每日最新资讯28at.com

受影响产品和版本Ow228资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server) 1 for RHEL 7 x86_64Ow228资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for System Z) 1 for RHEL 7 s390xOw228资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for IBM Power LE) 1 for RHEL 7 ppc64leOw228资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Workstation) 1 for RHEL 7 x86_64Ow228资讯网——每日最新资讯28at.com

解决方案Ow228资讯网——每日最新资讯28at.com

rh-ruby26-ruby 的更新现在可用于 Red Hat Software Collections。Ow228资讯网——每日最新资讯28at.com

有关如何应用此更新的详细信息(包括此通报中描述的更改),请参阅:Ow228资讯网——每日最新资讯28at.com

https://access.redhat.com/articles/11258Ow228资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:Ow228资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisoriesOw228资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2195-0.html云安全日报220301: 红帽Ruby脚本语言发现任意代码执行漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 一篇带给你Tekton系列之安装篇

下一篇: 可溶于水的机器人见过吗?明胶和糖3D打印而成

标签:
  • 热门焦点
  • CSS单标签实现转转logo

    转转品牌升级后更新了全新的Logo,今天我们用纯CSS来实现转转的新Logo,为了有一定的挑战性,这里我们只使用一个标签实现,将最大化的使用CSS能力完成Logo的绘制与动画效果。新logo
  • 学习JavaScript的10个理由...

    作者 | Simplilearn编译 | 王瑞平当你决心学习一门语言的时候,很难选择到底应该学习哪一门,常用的语言有Python、Java、JavaScript、C/CPP、PHP、Swift、C#、Ruby、Objective-
  • WebRTC.Net库开发进阶,教你实现屏幕共享和多路复用!

    WebRTC.Net库:让你的应用更亲民友好,实现视频通话无痛接入! 除了基本用法外,还有一些进阶用法可以更好地利用该库。自定义 STUN/TURN 服务器配置WebRTC.Net 默认使用 Google 的
  • 重估百度丨“晚熟”的百度云,能等到春天吗?

    ©自象限原创作者|程心排版|王喻可2016年7月13日,百度云计算战略发布会在北京举行,宣告着百度智能云的正式启程。彼时的会场座无虚席,甚至排队排到了门外,在场的所有人几乎都
  • “又被陈思诚骗了”

    作者|张思齐 出品|众面(ID:ZhongMian_ZM)如今的国产悬疑电影,成了陈思诚的天下。最近大爆电影《消失的她》票房突破30亿断层夺魁暑期档,陈思诚再度风头无两。你可以说陈思诚的
  • 猿辅导与新东方的两种“归途”

    作者|卓心月 出品|零态LT(ID:LingTai_LT)如何成为一家伟大企业?答案一定是对“势”的把握,这其中最关键的当属对企业战略的制定,且能够站在未来看现在,即使这其中的
  • 到手价3099元起!iQOO Neo8 Pro今日首销:安卓性能最强旗舰

    5月23日,iQOO如期举行了新品发布会,全新的iQOO Neo8系列也正式与大家见面,包含iQOO Neo8和iQOO Neo8 Pro两个版本,其中标准版搭载高通骁龙8+,而Pro版更
  • iQOO Neo8 Pro即将开售:到手价3099元起 安卓性能最强旗舰

    5月23日,iQOO如期举行了新品发布会,全新的iQOO Neo8系列也正式与大家见面,包含iQOO Neo8和iQOO Neo8 Pro两个版本,其中标准版搭载高通骁龙8+,而Pro版更
  • OPPO K11搭载长寿版100W超级闪充:26分钟充满100%

    据此前官方宣布,OPPO将于7月25日也就是今天下午14:30举办新品发布会,届时全新的OPPO K11将正式与大家见面,将主打旗舰影像,和同档位竞品相比,其最大的卖
Top