S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 26 mars 2007
No CERTA-2006-AVI-562-001

Affaire suivie par :

CERTA

AVIS DU CERTA

Objet : Vulnérabilités dans Ruby


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2006-AVI-562

Gestion du document


Tableau 1: Gestion du document
Référence CERTA-2006-AVI-562-001
Titre Vulnérabilités dans Ruby
Date de la première version 18 décembre 2006
Date de la dernière version 26 mars 2007
Source(s) Mise à jour de sécurité Ruby en version 1.8.5-p2
Pièce(s) jointe(s) Aucune

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

Déni de service à distance.

2 Systèmes affectés

Ruby 1.8.5 et versions antérieures.

3 Résumé

Deux vulnérabilités dans Ruby permettent à un utilisateur distant malintentionné de provoquer un déni de service.

4 Description

Ruby est un langague interprété orienté objet.

Deux vulnérabilités découvertes dans le fichier cgi.rb permettent à un utilisateur malintentionné de provoquer un déni de service à distance au moyen de requêtes HTTP spécialement construites. Le déni de service se traduit par une consommation excessive du temps processeur.

5 Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

6 Documentation

Gestion détaillée du document

18 décembre 2006
version initiale.
26 mars 2007
ajout des références aux bulletins de sécurité Gentoo et Suse.



CERTA
2012-01-04