|
|
SECURINFOS.INFO - Veille en sécurité informatique
Ruby : Vulnérabilités Diverses
11/08/2008 19H49
Référence Secunia : SA31430
Date de publication : 2008-08-11
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Contournement de la Sécurité, Spoofing, DoS
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Ruby 1.8.x
Référence CVE :
CVE-2008-1447
Description :
Quelques vulnérabilités ont été identifiées dans Ruby, qui pourraient être exploitées par des personnes malintentionnées pour passer outre certaines restrictions de sécurité, causer un Déni de Service (DoS), et conduire des attaques par dissimulation.
1) Plusieurs erreurs dans l'implémentation de restrictions de niveau sauf pourrait être exploitée pour appeler "untrace_var()", réaliser des opérations syslog, et modify "$PROGRAM_NAME" au niveau sauf 4, ou appeler méthode insécurisées aux niveaux saufs 1 à 3.
2) Une erreur existe dans l'utilisation des expressions régulières dans "WEBrick::HTTPUtils.split_header_value()". Cela pourrait être exploité pour consommer une grande quantité de CPU via une requête HTTP spécialement conçue.
3) Une erreur dans "DL" pourrait être exploitée pour passer outre des restrictions de sécurité et call potentiellement des fonctions dangereuses.
4) La vulnérabilité est causée du fait que resolv.rb ne rend pas assez aléatoire le numéro de port des requêtes DNS, qui pourrait être exploitée pour empoisonner le cache DNS.
Les vulnérabilités sont rapportées dans les versions suivantes:
* 1.8.5 et inférieure
* 1.8.6-p286 et inférieure
* 1.8.7-p71 et inférieure
.
Solutions :
Mettre à jour pour une version corrigée.
Ruby 1.8.6:
Mettre à jour en version 1.8.6-p287.
ftp.ruby-lang.org/pub/ruby/1.8/ruby-1.8.6-p287.tar.gz
Ruby 1.8.7:
Mettre à jour en version 1.8.7-p72.
ftp.ruby-lang.org/pub/ruby/1.8/ruby-1.8.7-p72.tar.gz
Vulnérabilité découverte par :
L'éditeur crédite:
1) Keita Yamaguchi
2) Christian Neukirchen
3) sheepman
4) Tanaka Akira
Référence :
http://www.ruby-lang.org/en/news/2008/08/08/multiple-vulnerabilities-in-ruby/
Veuillez noter : L'information sur laquelle est basée ce bulletin Secunia provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|