Ruby 1.9.2-p320 veröffentlicht

Ruby 1.9.2-p320 ist veröffentlicht worden.

Dieses Release behebt ein Sicherheitsproblem in RubyGems, das dazu führte, dass SSL-Server für Repositories nicht verifiziert wurden. Daneben sind in diesem Release natürlich auch viele weitere Fehler behoben worden.

Weiterlesen…

Ruby 1.9.3-p194 veröffentlicht

Ruby 1.9.3-p194 ist veröffentlicht worden.

Dieses Release behebt ein Sicherheitsproblem in RubyGems, das dazu führte, dass SSL-Server für Repositories nicht verifiziert wurden. Daneben sind in diesem Release natürlich auch viele weitere Fehler behoben worden.

Weiterlesen…

Yukihiro Matsumoto erhält Free Software Award

Yukihiro “Matz” Matsumoto ist für seine Tätigkeiten im Geiste offener Software mit dem Free Software Award der Free Software Foundation ausgezeichnet worden. Geehrt wurde er vor allem für seine Arbeit an der Programmiersprache Ruby und an anderen GNU-Projekten.

Meldung der Free Software Foundation
Meldung auf heise.de

Ruby 1.9.3-p125 veröffentlicht

Ruby 1.9.3-p125 ist veröffentlicht worden.

Dieses Release enthält einen Sicherheitsfix für Rubys OpenSSL-Erweiterung. Auch wurden viele andere Fehler behoben.

Weiterlesen…

Sicherheitsfix für Rubys OpenSSL-Modul: Erlaube “0/n splitting” als Gegenmaßnahme für den TLS-BEAST-Angriff

In OpenSSL wird die SSL_OP_DONT_INSERT_EMPTY_FRAGMENTS-Option von SSL-Verbindungen benutzt, um die unter [1] beschriebene TLS-CBC-IV-Schwachstelle zu beheben. Obwohl es eigentlich ein bekannter Fehler von TLSv1/SSLv3 ist, erhält dies momentan als “BEAST-Angriff” [2] (CVE-2011-3389) besondere Aufmerksamkeit. Das zugehörige Ticket befindet sich in unserem Issue-Tracker [3].

Weiterlesen…

Denial-of-Service-Attacke für Rubys Hash-Algorithmus gefunden (CVE-2011-4815)

Auswirkung

Es handelt sich hierbei um etwas, das mit mathematischer Komplexität zu tun hat. Es wurden speziell angefertige Folgen von Strings gefunden, welche untereinander kollidierende Hashwerte besitzen. Mithilfe solcher Aneinanderreihnungen ist es einem Angreifer etwa mithilfe von POST-Parametern eines HTTP-Requests für eine Rails-Anwendung möglich, eine Denial-Of-Service-Attacke durchzuführen.

Weiterlesen…