Рекомендация Debian по безопасности

DSA-2809-1 ruby1.8 -- несколько уязвимостей

Дата сообщения:
04.12.2013
Затронутые пакеты:
ruby1.8
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 702526, Ошибка 714541, Ошибка 730189.
В каталоге Mitre CVE: CVE-2013-1821, CVE-2013-4073, CVE-2013-4164.
Более подробная информация:

В интерпретаторе языка Ruby были обнаружены несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2013-1821

    Бен Мёрфи обнаружил, что неограниченное расширение сущности в REXML, потребляя всю память, может приводить к отказу в обслуживании.

  • CVE-2013-4073

    Уильям (B.J.) Сноу Орвис обнаружил уязвимость при проверке имени узла в Ruby клиенте SSL, которая может позволить атакующему человеку-в-середине обмануть серверы SSL с помощью специально сформированного сертификата, выпущенного доверенным источником сертификатов.

  • CVE-2013-4164

    Чарли Сомервиль обнаружил, что Ruby некорректно обрабатывает преобразование чисел с плавающей точкой. Если приложение, использующее Ruby, принимает недоверенные вводные строки и преобразует их в числа с плавающей точкой, атакующий может предоставить такой ввод, который может вызвать аварийное завершение приложения или возможный вызов произвольного кода с привилегиями приложения.

В предыдущем стабильном выпуске (squeeze) эти проблемы исправлены в версии 1.8.7.302-2squeeze2.

В стабильном выпуске (wheezy) эти проблемы исправлены в версии 1.8.7.358-7.1+deb7u1.

В нестабильном выпуске (sid) эти проблемы исправлены в версии 1.8.7.358-9.

Мы рекомендуем вам обновить ваши пакеты ruby1.8.