Новости

В Ruby on Rails устранена очередная критическая уязвимость


Разработчики устранили опасную уязвимость в Ruby on Rails, которая позволяла выполнение произвольного кода на системе.

Разработчики популярного фреймворка выпустили очередное исправление безопасности, устраняющее критическую уязвимость в обработчике JSON данных. Уязвимость позволяет злоумышленнику выполнить произвольный код на системе с помощью специально сформированного HTTP POST запроса, содержащего JSON код с YAML вставкой.

Уязвимость распространяется на версии Ruby on Rails 3.0.19 или 2.3.15. Более ранние версии также могут быть подвержены этой уязвимости.
Подробное описание уязвимости доступно по адресу:  http://www.securitylab.ru/vulnerability/436884.php

PoC код в виде модуля к Metasploit Framework можно просмотреть здесь .

Напомним, что несколько недель тому в сети появился эксплоит, использующий уязвимость в XML обработчике Ruby on Rails. Таким образом это вторая опасная уязвимость в фреймворке за январь текущего года. В прошлом году для Ruby on Rails SecurityLab.ru выпустил 5 уведомлений безопасности, в которых были описаны 10 уязвимостей. Ни одна из уязвимостей в 2012 году не претендовала на высокий рейтинг опасности.

SecurityLab.ru рекомендует своим читателям установить последнюю версию программного обеспечения 3.0.20 или 2.3.16 с сайта производителя.

 Ежедневный выпуск от SecurityLab.Ru
 Еженедельный выпуск от SecurityLab.Ru

(Голосов: 1, Рейтинг: 3.2)


                                                                                                                                                                                                                                               

Блоги
25.05.2013
Только ленивый сегодня не говорил и не задумывался  о такой штуке, как контроль Интернета. Прак...
24.05.2013
На днях кое-кто заподозрил неладное, заметив, что Скайп ходит по всем ссылкам, которые пользователи ...
24.05.2013
Наверное, все уже слышали про изменения законодательства РФ касающегося операторов связи в послед...
24.05.2013
Вчера впервые побывал на форуме Positive Hack Days и, доложу вам, это лучшее из ИБ-мероприятий, ко...
24.05.2013
       
23.05.2013


Аллюзия на


23.05.2013
Ну вот, появился новый документ по персональным данным, и сразу же всё ИБ сообщество дружно начина...
23.05.2013
Футурологи доморощенные торопятся констатировать наступление новой эры, увидев первые результаты печ...
23.05.2013
Googleпродолжает воплощать в жизнь технологии будущего. Не успели еще отгреметь сенсацией и всеобщим...
23.05.2013
Наверное, одно из немногих мероприятий, на которых были ненулевые доклады (доклады с глубоким погр...