Рекомендация Debian по безопасности

DSA-3966-1 ruby2.3 -- обновление безопасности

Дата сообщения:
05.09.2017
Затронутые пакеты:
ruby2.3
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2015-9096, CVE-2016-7798, CVE-2017-0899, CVE-2017-0900, CVE-2017-0901, CVE-2017-0902, CVE-2017-14064.
Более подробная информация:

В интерпретаторе для языка программирования Ruby были обнаружены многочисленные уязвимости:

  • CVE-2015-9096

    Инъекция команд SMTP в Net::SMTP.

  • CVE-2016-7798

    Некорректная обработка вектора инициализации в режиме GCM в расширении OpenSSL.

  • CVE-2017-0900

    Отказ в обслуживании в клиенте RubyGems.

  • CVE-2017-0901

    Потенциальная перезапись файлов в клиенте RubyGems.

  • CVE-2017-0902

    Перехват DNS в клиенте RubyGems.

  • CVE-2017-14064

    Раскрытие содержимого динамической памяти в библиотеке JSON.

В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.3.3-1+deb9u1. В данном обновлении улучшена безопасность RubyGems по отношению к вредоносным экранирующим последовательностям (CVE-2017-0899).

Рекомендуется обновить пакет ruby2.3.