CVE-2025-43857: Lỗ hổng DoS trong net-imap
Đăng bởi nevans vào 28 Apr 2025
Có khả năng xảy ra DoS trong gem net-imap. Lỗ hổng này đã được gán mã định danh CVE CVE-2025-43857. Chúng tôi khuyến nghị nâng cấp gem net-imap.
Chi tiết
Một máy chủ độc hại có thể gửi số byte “literal” được tự động đọc bởi luồng nhận của client. Trình đọc phản hồi ngay lập tức cấp phát bộ nhớ cho số byte được chỉ định bởi phản hồi máy chủ. Điều này không phải là vấn đề khi kết nối an toàn đến các máy chủ IMAP đáng tin cậy hoạt động tốt. Nó ảnh hưởng đến các kết nối không an toàn và các máy chủ có lỗi, không đáng tin cậy, hoặc bị xâm nhập (ví dụ, kết nối đến hostname do người dùng cung cấp).
Vui lòng cập nhật gem net-imap lên phiên bản 0.2.5, 0.3.9, 0.4.20, 0.5.7, hoặc mới hơn.
Khi kết nối đến các máy chủ không đáng tin cậy hoặc sử dụng kết nối không an toàn, max_response_size và các handler phản hồi phải được cấu hình phù hợp để giới hạn tiêu thụ bộ nhớ. Xem GHSA-j3g3-5qv5-52mj để biết thêm chi tiết.
Phiên bản bị ảnh hưởng
Gem net-imap phiên bản <= 0.2.4, 0.3.0 đến 0.3.8, 0.4.0 đến 0.4.19, và 0.5.0 đến 0.5.6.
Ghi nhận
Cảm ơn Masamune đã phát hiện vấn đề này.
Lịch sử
- Công bố lần đầu vào 2025-04-28 16:02:04 (UTC)
Tin mới nhất
Phát hành Ruby 3.2.10
Ruby 3.2.10 đã được phát hành.
Đăng bởi hsbt vào 14 Jan 2026
Phát hành Ruby 4.0.1
Ruby 4.0.1 đã được phát hành.
Đăng bởi k0kubun vào 13 Jan 2026
Phát hành Ruby 4.0.0
Chúng tôi vui mừng thông báo phát hành Ruby 4.0.0. Ruby 4.0 giới thiệu “Ruby Box” và “ZJIT”, cùng nhiều cải tiến khác.
Đăng bởi naruse vào 25 Dec 2025
Diện mạo mới cho tài liệu Ruby
Tiếp theo việc thiết kế lại ruby-lang.org, chúng tôi có thêm tin vui để kỷ niệm 30 năm Ruby: docs.ruby-lang.org có diện mạo hoàn toàn...
Đăng bởi Stan Lo vào 23 Dec 2025