Новости

В Ruby on Rails устранена очередная критическая уязвимость


Разработчики устранили опасную уязвимость в Ruby on Rails, которая позволяла выполнение произвольного кода на системе.

Разработчики популярного фреймворка выпустили очередное исправление безопасности, устраняющее критическую уязвимость в обработчике JSON данных. Уязвимость позволяет злоумышленнику выполнить произвольный код на системе с помощью специально сформированного HTTP POST запроса, содержащего JSON код с YAML вставкой.

Уязвимость распространяется на версии Ruby on Rails 3.0.19 или 2.3.15. Более ранние версии также могут быть подвержены этой уязвимости.
Подробное описание уязвимости доступно по адресу:  http://www.securitylab.ru/vulnerability/436884.php

PoC код в виде модуля к Metasploit Framework можно просмотреть здесь .

Напомним, что несколько недель тому в сети появился эксплоит, использующий уязвимость в XML обработчике Ruby on Rails. Таким образом это вторая опасная уязвимость в фреймворке за январь текущего года. В прошлом году для Ruby on Rails SecurityLab.ru выпустил 5 уведомлений безопасности, в которых были описаны 10 уязвимостей. Ни одна из уязвимостей в 2012 году не претендовала на высокий рейтинг опасности.

SecurityLab.ru рекомендует своим читателям установить последнюю версию программного обеспечения 3.0.20 или 2.3.16 с сайта производителя.




или введите имя





                                                                                                                                                                                                                                               

Блоги
24.10.2014
<Без имени>
Блоги:
Анализ утёкших паролей Яндекс и Mail.ru от Артёма Агеева.


С...
24.10.2014
<Без имени>
A1QA: Сегодня появляется много новых инструментов и методов тестирования. Стоит ли обычному тестир...
24.10.2014
<Без имени>
Практически у любого мелкого программного продукта, который пользователю предлагают купить за кров...
23.10.2014
<Без имени>
В далеком 2012 я опубликовалв блоге "Методику проведения служебного расследования", которая сейчас ч...
23.10.2014
<Без имени>
За последние пятнадцать лет Джоэл Монтвелиски был тестировщиком, QA менеджером и консультантом, ра...
23.10.2014
<Без имени>
Одним из самых важных факторов, которые влияют на выбор DLP-решения, можно назвать его архитектуру...
23.10.2014
<Без имени>
На просторах КонсультантПлюс неожиданно нашел довольно занятную форму должностной инструкции специал...
23.10.2014
<Без имени>
На мероприятии в Челябинске выступал с презентацией, в которой свел воедино ключевые изменения закон...
23.10.2014
<Без имени>
В начале сентября произошла массовая публичная утечка паролей почтовых сервисов Yandex, Mail.ru и Go...
22.10.2014
<Без имени>
Появилось описание докладов с Дефенсив Трека. Зачем такая секция на "хакераской" конфе?
Да, спорны...


Подписка
Подпишитесь на получение последних материалов по безопасности от SecurityLab.ru, новости, статьи, обзоры уязвимостей и мнения аналитиков.
 Ежедневный выпуск
 Еженедельный выпуск