日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當(dāng)前位置:首頁(yè) > 科技  > 知識(shí)百科

云安全日?qǐng)?bào)220301: 紅帽Ruby腳本語(yǔ)言發(fā)現(xiàn)任意代碼執(zhí)行漏洞,需要盡快升級(jí)

來(lái)源: 責(zé)編: 時(shí)間:2023-08-07 16:29:59 260觀看
導(dǎo)讀 Ruby是一種可擴(kuò)展的、解釋性的、面向?qū)ο蟮哪_本語(yǔ)言。它具有處理文本文件和執(zhí)行系統(tǒng)管理任務(wù)的功能。8月5日,RedHat發(fā)布了安全更新,修復(fù)了紅帽Ruby腳本語(yǔ)言中發(fā)現(xiàn)的任意代碼

Ruby是一種可擴(kuò)展的、解釋性的、面向?qū)ο蟮哪_本語(yǔ)言。它具有處理文本文件和執(zhí)行系統(tǒng)管理任務(wù)的功能。8月5日,RedHat發(fā)布了安全更新,修復(fù)了紅帽Ruby腳本語(yǔ)言中發(fā)現(xiàn)的任意代碼執(zhí)行等重要漏洞。以下是漏洞詳情:soY28資訊網(wǎng)——每日最新資訊28at.com

漏洞詳情soY28資訊網(wǎng)——每日最新資訊28at.com

來(lái)源:https://access.redhat.com/errata/RHSA-2022:0708soY28資訊網(wǎng)——每日最新資訊28at.com

1.CVE-2020-36327 CVSS評(píng)分:8.8 嚴(yán)重程度:高soY28資訊網(wǎng)——每日最新資訊28at.com

在安裝受源限制的gem包的依賴項(xiàng)時(shí),Bundler 確定源存儲(chǔ)庫(kù)的方式存在漏洞。在使用多個(gè)gem存儲(chǔ)庫(kù)并明確定義要從哪個(gè)源存儲(chǔ)庫(kù)安裝某些 gem 的配置中,如果該存儲(chǔ)庫(kù)提供了更高版本的包,則可以從不同的源安裝受源限制的gem的依賴項(xiàng)。這可能導(dǎo)致安裝惡意gem版本和執(zhí)行任意代碼。soY28資訊網(wǎng)——每日最新資訊28at.com

2.CVE-2021-41817 CVSS評(píng)分:7.5 嚴(yán)重程度:中soY28資訊網(wǎng)——每日最新資訊28at.com

在 ruby 中發(fā)現(xiàn)了一個(gè)漏洞,發(fā)現(xiàn)日期對(duì)象在解析日期期間容易受到正則表達(dá)式拒絕服務(wù) (ReDoS) 的攻擊。此漏洞允許攻擊者通過提供特制的日期字符串來(lái)掛起 ruby 應(yīng)用程序。此漏洞的最大威脅是系統(tǒng)可用性。soY28資訊網(wǎng)——每日最新資訊28at.com

3.CVE-2021-41819 CVSS評(píng)分:7.5 嚴(yán)重程度:中soY28資訊網(wǎng)——每日最新資訊28at.com

Ruby 到 2.6.8 中的 CGI::Cookie.parse 錯(cuò)誤處理 cookie 名稱中的安全前綴。這也通過 Ruby 的 0.3.0 影響了 CGI gem。soY28資訊網(wǎng)——每日最新資訊28at.com

4.CVE-2021-32066 CVSS評(píng)分:7.4 嚴(yán)重程度:中soY28資訊網(wǎng)——每日最新資訊28at.com

Ruby 的 Net::IMAP 模塊在收到對(duì) STARTTLS 命令的意外響應(yīng)并且連接未升級(jí)為使用 TLS 時(shí)沒有引發(fā)異常。中間人攻擊者可以利用此漏洞阻止 Ruby 應(yīng)用程序使用 Net::IMAP 為與 IMAP 服務(wù)器的連接啟用 TLS 加密,然后竊聽或修改通過純文本連接發(fā)送的數(shù)據(jù)。soY28資訊網(wǎng)——每日最新資訊28at.com

5.CVE-2021-31799 CVSS評(píng)分:7.0 嚴(yán)重程度:中soY28資訊網(wǎng)——每日最新資訊28at.com

在 RDoc 中發(fā)現(xiàn)了一個(gè)操作系統(tǒng)命令注入漏洞。使用 rdoc 命令為惡意 Ruby 源代碼生成文檔可能會(huì)導(dǎo)致以運(yùn)行 rdoc 的用戶的權(quán)限執(zhí)行任意命令。soY28資訊網(wǎng)——每日最新資訊28at.com

受影響產(chǎn)品和版本soY28資訊網(wǎng)——每日最新資訊28at.com

Red Hat Software Collections (for RHEL Server) 1 for RHEL 7 x86_64soY28資訊網(wǎng)——每日最新資訊28at.com

Red Hat Software Collections (for RHEL Server for System Z) 1 for RHEL 7 s390xsoY28資訊網(wǎng)——每日最新資訊28at.com

Red Hat Software Collections (for RHEL Server for IBM Power LE) 1 for RHEL 7 ppc64lesoY28資訊網(wǎng)——每日最新資訊28at.com

Red Hat Software Collections (for RHEL Workstation) 1 for RHEL 7 x86_64soY28資訊網(wǎng)——每日最新資訊28at.com

解決方案soY28資訊網(wǎng)——每日最新資訊28at.com

rh-ruby26-ruby 的更新現(xiàn)在可用于 Red Hat Software Collections。soY28資訊網(wǎng)——每日最新資訊28at.com

有關(guān)如何應(yīng)用此更新的詳細(xì)信息(包括此通報(bào)中描述的更改),請(qǐng)參閱:soY28資訊網(wǎng)——每日最新資訊28at.com

https://access.redhat.com/articles/11258soY28資訊網(wǎng)——每日最新資訊28at.com

查看更多漏洞信息 以及升級(jí)請(qǐng)?jiān)L問官網(wǎng):soY28資訊網(wǎng)——每日最新資訊28at.com

https://access.redhat.com/security/security-updates/#/security-advisoriessoY28資訊網(wǎng)——每日最新資訊28at.com

本文鏈接:http://www.www897cc.com/showinfo-119-2195-0.html云安全日?qǐng)?bào)220301: 紅帽Ruby腳本語(yǔ)言發(fā)現(xiàn)任意代碼執(zhí)行漏洞,需要盡快升級(jí)

聲明:本網(wǎng)頁(yè)內(nèi)容旨在傳播知識(shí),若有侵權(quán)等問題請(qǐng)及時(shí)與本網(wǎng)聯(lián)系,我們將在第一時(shí)間刪除處理。郵件:2376512515@qq.com

上一篇: 一篇帶給你Tekton系列之安裝篇

下一篇: 可溶于水的機(jī)器人見過嗎?明膠和糖3D打印而成

標(biāo)簽:
  • 熱門焦點(diǎn)
  • K60至尊版狂暴引擎2.0加持:超177萬(wàn)跑分?jǐn)孬@性能第一

    Redmi的后性能時(shí)代戰(zhàn)略發(fā)布會(huì)今天下午如期舉辦,在本次發(fā)布會(huì)上,Redmi公布了多項(xiàng)關(guān)于和聯(lián)發(fā)科的深度合作,以及新機(jī)K60 Ultra在軟件和硬件方面的特性,例如:“K60 至尊版,雙芯旗艦
  • 小米平板5 Pro 12.4簡(jiǎn)評(píng):多專多能 兼顧影音娛樂的大屏利器

    疫情帶來(lái)了網(wǎng)課,網(wǎng)課盤活了安卓平板,安卓平板市場(chǎng)雖然中途停滯了幾年,但好的一點(diǎn)就是停滯的這幾年行業(yè)又有了新的發(fā)展方向,例如超窄邊框、高刷新率、多攝鏡頭組合等,這就讓安卓
  • CSS單標(biāo)簽實(shí)現(xiàn)轉(zhuǎn)轉(zhuǎn)logo

    轉(zhuǎn)轉(zhuǎn)品牌升級(jí)后更新了全新的Logo,今天我們用純CSS來(lái)實(shí)現(xiàn)轉(zhuǎn)轉(zhuǎn)的新Logo,為了有一定的挑戰(zhàn)性,這里我們只使用一個(gè)標(biāo)簽實(shí)現(xiàn),將最大化的使用CSS能力完成Logo的繪制與動(dòng)畫效果。新logo
  • 一文看懂為蘋果Vision Pro開發(fā)應(yīng)用程序

    譯者 | 布加迪審校 | 重樓蘋果的Vision Pro是一款混合現(xiàn)實(shí)(MR)頭戴設(shè)備。Vision Pro結(jié)合了虛擬現(xiàn)實(shí)(VR)和增強(qiáng)現(xiàn)實(shí)(AR)的沉浸感。其高分辨率顯示屏、先進(jìn)的傳感器和強(qiáng)大的處理能力
  • K8S | Service服務(wù)發(fā)現(xiàn)

    一、背景在微服務(wù)架構(gòu)中,這里以開發(fā)環(huán)境「Dev」為基礎(chǔ)來(lái)描述,在K8S集群中通常會(huì)開放:路由網(wǎng)關(guān)、注冊(cè)中心、配置中心等相關(guān)服務(wù),可以被集群外部訪問;圖片對(duì)于測(cè)試「Tes」環(huán)境或者
  • 三言兩語(yǔ)說(shuō)透柯里化和反柯里化

    JavaScript中的柯里化(Currying)和反柯里化(Uncurrying)是兩種很有用的技術(shù),可以幫助我們寫出更加優(yōu)雅、泛用的函數(shù)。本文將首先介紹柯里化和反柯里化的概念、實(shí)現(xiàn)原理和應(yīng)用
  • 電視息屏休眠仍有網(wǎng)絡(luò)上傳 愛奇藝被質(zhì)疑“薅消費(fèi)者羊毛”

    記者丨寧曉敏 見習(xí)生丨汗青出品丨鰲頭財(cái)經(jīng)(theSankei) 前不久,愛奇藝發(fā)布了一份亮眼的一季報(bào),不僅營(yíng)收和會(huì)員營(yíng)收創(chuàng)造歷史最佳表現(xiàn),其運(yùn)營(yíng)利潤(rùn)也連續(xù)6個(gè)月實(shí)現(xiàn)增長(zhǎng)。自去年年初
  • 消費(fèi)結(jié)構(gòu)調(diào)整丨巨頭低價(jià)博弈,拼多多還卷得動(dòng)嗎?

    來(lái)源:征探財(cái)經(jīng)作者:陳香羽隨著流量紅利的退潮,電商的存量博弈越來(lái)越明顯。曾經(jīng)主攻中高端與品質(zhì)的淘寶天貓、京東重拾“低價(jià)”口號(hào)。而過去與他們錯(cuò)位競(jìng)爭(zhēng)的拼多多,靠
  • 微博大門常打開,迎接海外畫師漂洋東渡

    作者:互聯(lián)網(wǎng)那些事“起猛了,我能看得懂日語(yǔ)了”。“為什么日本人說(shuō)話我能聽懂?”“中文不像中文,日語(yǔ)不像日語(yǔ),但是我竟然看懂了”…&hell
Top 主站蜘蛛池模板: 卓资县| 金沙县| 唐海县| 沧源| 普格县| 乌审旗| 汉川市| 塔城市| 濉溪县| 日照市| 牙克石市| 云和县| 昭苏县| 黎城县| 武隆县| 巴里| 海林市| 昭平县| 舞钢市| 察隅县| 翁源县| 阿瓦提县| 迁西县| 永顺县| 吉木萨尔县| 五峰| 内江市| 洛南县| 图木舒克市| 广元市| 辰溪县| 甘德县| 湖南省| 株洲县| 稷山县| 长乐市| 县级市| 子长县| 来宾市| 芜湖市| 新化县|