INFSA-2024:4499: Устранение уязвимостей Ruby
Информация о бюллетене
Идентификатор: INFSA-2024:4499
Тип: устранение уязвимостей
Дата публикации: 2024-10-10 05:51:16 UTC
Информация о пакете
Ruby — расширяемый, интерпретируемый, объектно-ориентированный язык сценариев. Позволяет обрабатывать текстовые файлы и выполнять задачи по управлению системой.
Описание уязвимостей
- CVE-2023-36617
Уязвимость компонентов rfc2396_parser.rb и rfc3986_parser.rb языка программирования Ruby связана с некорректной реализацией обработки недопустимых URL-адресов. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2024-27280
Уязвимость методов ungetbyte и ungetc обработчика строк StringIO для языка программирования Ruby связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность защищаемой информации.
- CVE-2024-27281
Уязвимость встроенного генератора документации RDoc для языка программирования Ruby связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально сформированных файлов с расширением .rdoc_options.
- CVE-2024-27282
Уязвимость интерпретатора языка программирования Ruby связана с переполнением буфера в куче. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации.
- CVE-2024-35176
Уязвимость Ruby REXML связана с некорректной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, убедив жертву выполнить синтаксический разбор специально созданного XML-контента, содержащего много "<" в значении атрибута.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2023-36617
БДУ —
BDU:2024-00198
|
нет информации | 5.3 | нет информации |
NIST — CVE-2024-27280
|
нет информации | 3.1 | нет информации |
NIST — CVE-2024-27281
|
нет информации | 4.5 | нет информации |
NIST — CVE-2024-27282
|
нет информации | 6.6 | нет информации |
NIST — CVE-2024-35176
|
нет информации | 5.3 | нет информации |
Обновлённые пакеты