| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 02 décembre
2009 No CERTA-2009-AVI-526 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Ruby on Rails
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-526 |
Une gestion de version détaillée se trouve à la fin de ce document.
Injection de code indirecte.
Ruby on Rails 2.3.x.
Une vulnérabilité dans Ruby on Rails permet à un utilisateur distant malintentionné de réaliser une injection de code indirecte.
Une vulnérabilité, causée par un manque de contrôle de la fonction strip_tags, peut être exploitée par une personne malveillante afin de réaliser une injection de code indirecte. Cette vulnérabilité peut être exploitée afin d'exécuter du code arbitraire dans le contexte du navigateur Internet d'un utilisateur.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://weblog.rubyonrails.org/2009/11/30/ruby-on-rails-2-3-5-released