CVE-2025-43857: Lỗ hổng DoS trong net-imap

Đăng bởi nevans vào 28 Apr 2025

Có khả năng xảy ra DoS trong gem net-imap. Lỗ hổng này đã được gán mã định danh CVE CVE-2025-43857. Chúng tôi khuyến nghị nâng cấp gem net-imap.

Chi tiết

Một máy chủ độc hại có thể gửi số byte “literal” được tự động đọc bởi luồng nhận của client. Trình đọc phản hồi ngay lập tức cấp phát bộ nhớ cho số byte được chỉ định bởi phản hồi máy chủ. Điều này không phải là vấn đề khi kết nối an toàn đến các máy chủ IMAP đáng tin cậy hoạt động tốt. Nó ảnh hưởng đến các kết nối không an toàn và các máy chủ có lỗi, không đáng tin cậy, hoặc bị xâm nhập (ví dụ, kết nối đến hostname do người dùng cung cấp).

Vui lòng cập nhật gem net-imap lên phiên bản 0.2.5, 0.3.9, 0.4.20, 0.5.7, hoặc mới hơn.

Khi kết nối đến các máy chủ không đáng tin cậy hoặc sử dụng kết nối không an toàn, max_response_size và các handler phản hồi phải được cấu hình phù hợp để giới hạn tiêu thụ bộ nhớ. Xem GHSA-j3g3-5qv5-52mj để biết thêm chi tiết.

Phiên bản bị ảnh hưởng

Gem net-imap phiên bản <= 0.2.4, 0.3.0 đến 0.3.8, 0.4.0 đến 0.4.19, và 0.5.0 đến 0.5.6.

Ghi nhận

Cảm ơn Masamune đã phát hiện vấn đề này.

Lịch sử

  • Công bố lần đầu vào 2025-04-28 16:02:04 (UTC)

Tin mới nhất

Phát hành Ruby 4.0.0

Chúng tôi vui mừng thông báo phát hành Ruby 4.0.0. Ruby 4.0 giới thiệu “Ruby Box” và “ZJIT”, cùng nhiều cải tiến khác.

Đăng bởi naruse vào 25 Dec 2025

Diện mạo mới cho tài liệu Ruby

Tiếp theo việc thiết kế lại ruby-lang.org, chúng tôi có thêm tin vui để kỷ niệm 30 năm Ruby: docs.ruby-lang.org có diện mạo hoàn toàn...

Đăng bởi Stan Lo vào 23 Dec 2025

Thêm Tin...