Ruby 1.9.2-p330 veröffentlicht

Geschrieben von zzak and hone am 19.8.2014
Übersetzt von Quintus

Wir haben 1.9.2-p330 veröffentlicht, das abschließende Release der 1.9.2er-Reihe.

Kurz nach der Bekanntgabe des Unterstützungsendes für 1.9.2 und 1.8.7 wurde eine kritische Sicherheitslücke in 1.9.2 entdeckt. Dieser Sicherheitslücke wurde die CVE-Nummer CVE-2014-6438 zugewiesen.

Dieser Fehler tritt auf, wenn ein langer String mithilfe der URI-Methode decode_www_form_component verarbeitet wird und kann in einem verwundbaren Ruby wie folgt reproduziert werden:

ruby -v -ruri -e'URI.decode_www_form_component "A string that causes catastrophic backtracking as it gets longer %"'

Da dieses Problem kurz vor der Veröffentlichung von 1.9.3 entdeckt und behoben wurde, sind die Versionen 1.9.3-p0 und später nicht betroffen; jedoch sind Versionen der 1.9.2er-Reihe älter als 1.9.2-p330 betroffen.

Sie können den ursprünglichen Fehlerbericht im Ticketsystem nachlesen: https://bugs.ruby-lang.org/issues/5149#note-4

Download

Wir ermutigen Sie dazu, auf eine stabile und unterstützte Version von Ruby zu aktualisieren.

Aktuelle Neuigkeiten

Ruby 3.4.0 veröffentlicht

Wir freuen uns, die Veröffentlichung von Ruby 3.4.0 bekannt zu geben. Ruby 3.4 führt den it-Blockparameter ein, ändert Prism zum Standardparser, bietet Happy Eyeballs Version...

Geschrieben von naruse am 25.12.2024

Mehr Neuigkeiten...