Рекомендация Debian по безопасности

DSA-2247-1 rails -- несколько уязвимостей

Дата сообщения:
31.05.2011
Затронутые пакеты:
rails
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 614864.
В каталоге Mitre CVE: CVE-2011-0446, CVE-2011-0447.
Более подробная информация:

В Rails, инфраструктуре для веб-приложений на языке Ruby, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2011-0446

    Многочисленные проблемы с межсайтовым скриптингом (XSS) при использовании закодированного JavaScript позволяют удалённым злоумышленникам вводить произвольный веб-сценарий или код HTML.

  • CVE-2011-0447

    Rails неправильно выполняет проверку HTTP-запросов, содержащих заголовок X-Requested-With, что облегчает удалённым злоумышленникам выполнять атаки по подделке межсайтовых запросов (CSRF).

В предыдущем стабильном выпуске (lenny) эта проблема была исправлена в версии 2.1.0-7+lenny0.1.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.3.5-1.2+squeeze0.1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.3.11-0.1.

Рекомендуется обновить пакеты rails.