Рекомендация Debian по безопасности
DSA-2809-1 ruby1.8 -- несколько уязвимостей
- Дата сообщения:
- 04.12.2013
- Затронутые пакеты:
- ruby1.8
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 702526, Ошибка 714541, Ошибка 730189.
В каталоге Mitre CVE: CVE-2013-1821, CVE-2013-4073, CVE-2013-4164. - Более подробная информация:
-
В интерпретаторе языка Ruby были обнаружены несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2013-1821
Бен Мёрфи обнаружил, что неограниченное расширение сущности в REXML, потребляя всю память, может приводить к отказу в обслуживании.
- CVE-2013-4073
Уильям (B.J.) Сноу Орвис обнаружил уязвимость при проверке имени узла в Ruby клиенте SSL, которая может позволить атакующему человеку-в-середине обмануть серверы SSL с помощью специально сформированного сертификата, выпущенного доверенным источником сертификатов.
- CVE-2013-4164
Чарли Сомервиль обнаружил, что Ruby некорректно обрабатывает преобразование чисел с плавающей точкой. Если приложение, использующее Ruby, принимает недоверенные вводные строки и преобразует их в числа с плавающей точкой, атакующий может предоставить такой ввод, который может вызвать аварийное завершение приложения или возможный вызов произвольного кода с привилегиями приложения.
В предыдущем стабильном выпуске (squeeze) эти проблемы исправлены в версии 1.8.7.302-2squeeze2.
В стабильном выпуске (wheezy) эти проблемы исправлены в версии 1.8.7.358-7.1+deb7u1.
В нестабильном выпуске (sid) эти проблемы исправлены в версии 1.8.7.358-9.
Мы рекомендуем вам обновить ваши пакеты ruby1.8.
- CVE-2013-1821