Рекомендация Debian по безопасности
DSA-2247-1 rails -- несколько уязвимостей
- Дата сообщения:
- 31.05.2011
- Затронутые пакеты:
- rails
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 614864.
В каталоге Mitre CVE: CVE-2011-0446, CVE-2011-0447. - Более подробная информация:
-
В Rails, инфраструктуре для веб-приложений на языке Ruby, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2011-0446
Многочисленные проблемы с межсайтовым скриптингом (XSS) при использовании закодированного JavaScript позволяют удалённым злоумышленникам вводить произвольный веб-сценарий или код HTML.
- CVE-2011-0447
Rails неправильно выполняет проверку HTTP-запросов, содержащих заголовок X-Requested-With, что облегчает удалённым злоумышленникам выполнять атаки по подделке межсайтовых запросов (CSRF).
В предыдущем стабильном выпуске (lenny) эта проблема была исправлена в версии 2.1.0-7+lenny0.1.
В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.3.5-1.2+squeeze0.1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.3.11-0.1.
Рекомендуется обновить пакеты rails.
- CVE-2011-0446