Рекомендация Debian по безопасности
DSA-3966-1 ruby2.3 -- обновление безопасности
- Дата сообщения:
- 05.09.2017
- Затронутые пакеты:
- ruby2.3
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2015-9096, CVE-2016-7798, CVE-2017-0899, CVE-2017-0900, CVE-2017-0901, CVE-2017-0902, CVE-2017-14064.
- Более подробная информация:
-
В интерпретаторе для языка программирования Ruby были обнаружены многочисленные уязвимости:
- CVE-2015-9096
Инъекция команд SMTP в Net::SMTP.
- CVE-2016-7798
Некорректная обработка вектора инициализации в режиме GCM в расширении OpenSSL.
- CVE-2017-0900
Отказ в обслуживании в клиенте RubyGems.
- CVE-2017-0901
Потенциальная перезапись файлов в клиенте RubyGems.
- CVE-2017-0902
Перехват DNS в клиенте RubyGems.
- CVE-2017-14064
Раскрытие содержимого динамической памяти в библиотеке JSON.
В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.3.3-1+deb9u1. В данном обновлении улучшена безопасность RubyGems по отношению к вредоносным экранирующим последовательностям (CVE-2017-0899).
Рекомендуется обновить пакет ruby2.3.
- CVE-2015-9096