INFSA-2024:3500: Устранение уязвимостей ruby:3.0
Информация о бюллетене
Идентификатор: INFSA-2024:3500
Тип: устранение уязвимостей
Дата публикации: 2024-10-10 05:56:14 UTC
Информация о пакете
Ruby — расширяемый, интерпретируемый, объектно-ориентированный язык сценариев. Позволяет обрабатывать текстовые файлы и выполнять задачи по управлению системой.
Описание уязвимостей
- CVE-2021-33621
Уязвимость компонента CGI языка программирования Ruby связана с возникновением конфликта интерпретаций при вставке ненадежных входных данных в заголовок HTTP-ответа. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании.
- CVE-2023-28755
Уязвимость компонента URI языка программирования Ruby связана с некорректной реализацией обработки недопустимых URL-адресов. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2023-28756
Уязвимость библиотеки Time интерпретатора Ruby связана с использованием регулярного выражения c неэффективной вычислительной сложностью. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2024-27280
Уязвимость методов ungetbyte и ungetc обработчика строк StringIO для языка программирования Ruby связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность защищаемой информации.
- CVE-2024-27281
Уязвимость встроенного генератора документации RDoc для языка программирования Ruby связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально сформированных файлов с расширением .rdoc_options.
- CVE-2024-27282
Уязвимость интерпретатора языка программирования Ruby связана с переполнением буфера в куче. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2021-33621
|
нет информации | 8.8 | нет информации |
NIST — CVE-2023-28755
|
нет информации | 5.3 | нет информации |
NIST — CVE-2023-28756
|
нет информации | 5.3 | нет информации |
NIST — CVE-2024-27280
|
нет информации | 3.1 | нет информации |
NIST — CVE-2024-27281
|
нет информации | 4.5 | нет информации |
NIST — CVE-2024-27282
|
нет информации | 6.6 | нет информации |
Обновлённые пакеты