Ruby 1.9.2-p330 veröffentlicht

Wir haben 1.9.2-p330 veröffentlicht, das abschließende Release der 1.9.2er-Reihe.

Kurz nach der Bekanntgabe des Unterstützungsendes für 1.9.2 und 1.8.7 wurde eine kritische Sicherheitslücke in 1.9.2 entdeckt. Dieser Sicherheitslücke wurde die CVE-Nummer CVE-2014-6438 zugewiesen.

Dieser Fehler tritt auf, wenn ein langer String mithilfe der URI-Methode decode_www_form_component verarbeitet wird und kann in einem verwundbaren Ruby wie folgt reproduziert werden:

ruby -v -ruri -e'URI.decode_www_form_component "A string that causes catastrophic backtracking as it gets longer %"'

Da dieses Problem kurz vor der Veröffentlichung von 1.9.3 entdeckt und behoben wurde, sind die Versionen 1.9.3-p0 und später nicht betroffen; jedoch sind Versionen der 1.9.2er-Reihe älter als 1.9.2-p330 betroffen.

Sie können den ursprünglichen Fehlerbericht im Ticketsystem nachlesen: https://bugs.ruby-lang.org/issues/5149#note-4

Download

Wir ermutigen Sie dazu, auf eine stabile und unterstützte Version von Ruby zu aktualisieren.