INFSA-2024:4499: Устранение уязвимостей Ruby

Информация о бюллетене

Идентификатор: INFSA-2024:4499

Тип: устранение уязвимостей

Дата публикации: 2024-10-10 05:51:16 UTC

Информация о пакете

Ruby — расширяемый, интерпретируемый, объектно-ориентированный язык сценариев. Позволяет обрабатывать текстовые файлы и выполнять задачи по управлению системой.

Описание уязвимостей

  • CVE-2023-36617

    Уязвимость компонентов rfc2396_parser.rb и rfc3986_parser.rb языка программирования Ruby связана с некорректной реализацией обработки недопустимых URL-адресов. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, вызвать отказ в обслуживании.

  • CVE-2024-27280

    Уязвимость методов ungetbyte и ungetc обработчика строк StringIO для языка программирования Ruby связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность защищаемой информации.

  • CVE-2024-27281

    Уязвимость встроенного генератора документации RDoc для языка программирования Ruby связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально сформированных файлов с расширением .rdoc_options.

  • CVE-2024-27282

    Уязвимость интерпретатора языка программирования Ruby связана с переполнением буфера в куче. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации.

  • CVE-2024-35176

    Уязвимость Ruby REXML связана с некорректной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, убедив жертву выполнить синтаксический разбор специально созданного XML-контента, содержащего много "<" в значении атрибута.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
БДУ — BDU:2024-00198
нет информации 5.3 нет информации
нет информации 3.1 нет информации
нет информации 4.5 нет информации
нет информации 6.6 нет информации
нет информации 5.3 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты