![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Multiples
vulnérabilités dans Ruby
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésPour la vulnérabilité sur la méthode Exception#to_s :
Pour la vulnérabilité sur la méthode FileUtils.remove_entry_secure :
3 RésuméDeux vulnérabilités dans Ruby ont été corrigées. La première permet de contourner la politique de sécurité et la seconde de porter atteinte à l'intégrité des données. 4 DescriptionLa première vulnérabilité touche la méthode to_s de la classe Exception. Celle-ci permet à un attaquant de déjouer le mécanisme de sécurité permettant la séparation des données issues de sources extérieures au programme. La seconde vulnérabilité affecte la méthode remove_entry_secure de la classe FileUtils. Celle-ci cause une situation de compétition (race condition), qui permet à une personne malveillante d'utiliser des liens symboliques pour forcer la suppression de fichiers ou de répertoires sur le système.5 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||