Di sini Anda akan menemukan informasi terkait isu-isu keamanan dari Ruby.
{: .summary}

## Melaporkan Kerentanan Keamanan

Kerentanan keamanan pada bahasa pemrograman Ruby harus
dilaporkan melalui
[halaman bounty program di HackerOne](https://hackerone.com/ruby).
Mohon pastikan Anda membaca detail seputar ruang lingkup dari
program ini sebelum melaporkan sebuah isu. Laporan yang valid
akan dipublikasikan setelah perbaikan dilakukan.

Jika Anda menemukan sebuah isu yang berdampak pada salah satu laman kami, mohon
laporkan [melalui GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new)
atau Anda dapat mengecek [Google Groups](https://groups.google.com/g/ruby-security-ann)
untuk pemberitahuan.

Jika Anda menemukan sebuah isu pada Ruby *gem* tertentu, ikuti
[instruksi pada RubyGems.org](http://guides.rubygems.org/security/#reporting-security-vulnerabilities).

Agar terhubung dengan tim keamanan secara langsung di luar
HackerOne, Anda dapat mengirim surel ke security@ruby-lang.org
([PGP public key](/security.asc)), yang merupakan sebuah *mailing list* pribadi.

Anggota dari *mailing list* tersebut adalah orang-orang yang merawat Ruby
(Ruby *committer* dan *author* dari implementasi Ruby lainnya,
distributor, dan PaaS *platformer*).
Anggota harus seorang individu, *mailing list* tidak diizinkan.

## Isu-isu yang diketahui

_Lihat [halaman bahasa Inggris](/en/security/) untuk daftar
kerentanan keamanan yang lengkap dan terbaru.
Daftar berikut hanya berisi pemberitahuan yang telah diterjemahkan,
mungkin tidak lengkap atau usang._

Berikut adalah isu-isu terkini:

<ul>

  <li><a href="/id/news/2023/06/29/redos-in-uri-CVE-2023-36617/">CVE-2023-36617: Kerentanan ReDoS pada URI</a><br>2023-06-29</li>

  <li><a href="/id/news/2023/03/30/redos-in-time-cve-2023-28756/">CVE-2023-28756: Kerentanan ReDoS pada Time</a><br>2023-03-30</li>

  <li><a href="/id/news/2023/03/28/redos-in-uri-cve-2023-28755/">CVE-2023-28755: Kerentanan ReDoS pada URI</a><br>2023-03-28</li>

  <li><a href="/id/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: HTTP response splitting pada CGI</a><br>2022-11-22</li>

  <li><a href="/id/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Double free pada Regexp compilation</a><br>2022-04-12</li>

  <li><a href="/id/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: Buffer overrun pada konversi String-to-Float</a><br>2022-04-12</li>

  <li><a href="/id/news/2021/11/24/cookie-prefix-spoofing-in-cgi-cookie-parse-cve-2021-41819/">CVE-2021-41819: Cookie Prefix Spoofing pada CGI::Cookie.parse</a><br>2021-11-24</li>

  <li><a href="/id/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/">CVE-2021-41816: Buffer Overrun pada CGI.escape_html</a><br>2021-11-24</li>

  <li><a href="/id/news/2021/11/15/date-parsing-method-regexp-dos-cve-2021-41817/">CVE-2021-41817: Kerentanan Regular Expression Denial of Service dari Date Parsing Method</a><br>2021-11-15</li>

  <li><a href="/id/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Kerentanan respons FTP PASV yang dipercaya pada Net::FTP</a><br>2021-07-07</li>

  <li><a href="/id/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: Kerentanan StartTLS stripping pada Net::IMAP</a><br>2021-07-07</li>

  <li><a href="/id/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: Sebuah kerentanan command injection pada RDoc</a><br>2021-05-02</li>

  <li><a href="/id/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: Kerentanan XML round-trip pada REXML</a><br>2021-04-05</li>

  <li><a href="/id/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Path traversal pada Tempfile di Windows</a><br>2021-04-05</li>

  <li><a href="/id/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: Potensi Kerentanan HTTP Request Smuggling pada WEBrick</a><br>2020-09-29</li>

  <li><a href="/id/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Kerentanan tereksposnya heap pada pustaka socket</a><br>2020-03-31</li>

  <li><a href="/id/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Kerentanan Penciptaan Unsafe Object pada JSON (Perbaikan tambahan)</a><br>2020-03-19</li>

  <li><a href="/id/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Kerentanan Regular Expression Denial of Service dari WEBrick's Digest access authentication</a><br>2019-10-01</li>

  <li><a href="/id/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: Sebuah kerentanan injeksi NUL dari File.fnmatch dan File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/id/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: Pemisahan respons HTTP pada WEBrick (Perbaikan tambahan)</a><br>2019-10-01</li>

  <li><a href="/id/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Sebuah kerentanan injeksi kode dari Shell#[] dan Shell#test</a><br>2019-10-01</li>

  <li><a href="/id/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Beberapa kerentanan jQuery pada RDoc</a><br>2019-08-28</li>

  <li><a href="/id/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">Beberapa kerentanan pada RubyGems</a><br>2019-03-05</li>

  <li><a href="/id/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: Pemeriksaan kesetaraan OpenSSL::X509::Name tidak berfungsi dengan benar</a><br>2018-10-17</li>

  <li><a href="/id/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: Penanda tercemar tidak disebarkan ke Array#pack dan String#unpack dengan beberapa arahan</a><br>2018-10-17</li>

  <li><a href="/id/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Pembuatan berkas dan direktori yang tidak disengaja dengan directory traversal pada tempfile dan tmpdir</a><br>2018-03-28</li>

  <li><a href="/id/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: Pembuatan socket yang tidak disengaja karena poisoned NUL byte pada UNIXServer dan UNIXSocket</a><br>2018-03-28</li>

  <li><a href="/id/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Directory traversal yang tidak disengaja oleh poisoned NUL byte pada Dir</a><br>2018-03-28</li>

  <li><a href="/id/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: DoS karena permintaan yang besar pada WEBrick</a><br>2018-03-28</li>

  <li><a href="/id/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: Pemisahan respons HTTP pada WEBrick</a><br>2018-03-28</li>

  <li><a href="/id/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: Buffer under-read pada String#unpack</a><br>2018-03-28</li>

  <li><a href="/id/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">Beberapa kerentanan pada RubyGems</a><br>2018-02-17</li>

  <li><a href="/id/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Kerentanan command injection pada Net::FTP</a><br>2017-12-14</li>

  <li><a href="/id/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: Kerentanan escape sequence injection pada Basic authentication WEBrick</a><br>2017-09-14</li>

  <li><a href="/id/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Kerentanan buffer underrun pada Kernel.sprintf</a><br>2017-09-14</li>

  <li><a href="/id/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: Kerentanan buffer underrun pada OpenSSL ASN1 decode</a><br>2017-09-14</li>

  <li><a href="/id/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: Kerentanan tereksposnya heap saat menghasilkan JSON</a><br>2017-09-14</li>

  <li><a href="/id/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">Beberapa Kerentanan di RubyGems</a><br>2017-08-29</li>

  <li><a href="/id/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Cacat penggunaan string yang tidak aman pada Fiddle dan DL</a><br>2015-12-16</li>

  <li><a href="/id/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Ruby OpenSSL Hostname Verification</a><br>2015-04-13</li>

  <li><a href="/id/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: Denial of Service Lain Ekspansi pada XML</a><br>2014-11-13</li>

  <li><a href="/id/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: Denial of Service pada Ekspansi XML</a><br>2014-10-27</li>

  <li><a href="/id/news/2014/10/27/changing-default-settings-of-ext-openssl/">Perubahan Pengaturan Default dari ext/openssl</a><br>2014-10-27</li>

  <li><a href="/id/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Heap Overflow dalam Floating Point Parsing (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/id/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Kerentanan Cek Hostname Terlewati pada Klien SSL (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/id/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Taint Object mem-bypass DL dan Fiddle pada Ruby (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


dan isu lainnya:

* [Kerentanan DoS Ekspansi Entity pada REXML (Bom XML, CVE-2013-1821)][1]
  dipublikasikan pada 22 Februari 2013.
* [Denial of Service dan Kerentanan Penciptaan Unsafe Object pada JSON
  (CVE-2013-0269)][2] dipublikasikan pada 22 Februari 2013.
* [XSS exploit of RDoc documentation generated by rdoc
  (CVE-2013-0256)][3] dipublikasikan pada 6 Februari 2013.
* [Kerentanan DoS Hash-flooding untuk Ruby 1.9 (CVE-2012-5371)][4]
  dipublikasikan pada 10 November 2012.
* [Pembuatan File Tak Sengaja yang Disebabkan Memasukkan Karakter NUL Ilegal
  (CVE-2012-4522)][5] dipublikasikan pada 12 Oktober 2012.
* [$SAFE escaping vulnerability about Exception#to\_s / NameError#to\_s
  (CVE-2012-4464, CVE-2012-4466)][6] dipublikasikan pada 12 Oktober 2012.
* [Security Fix for RubyGems: SSL server verification failure for remote
  repository][7] dipublikasikan pada 20 April 2012.
* [Security Fix for Ruby OpenSSL module: Allow 0/n splitting as a
  prevention for the TLS BEAST attack][8] dipublikasikan pada 16 Februari 2012.
* [Serangan Denial of Service Ditemukan pada Algoritma Hash Ruby
  (CVE-2011-4815)][9] dipublikasikan pada 28 Desember 2011.

Untuk isu-isu sebelumnya lihat [halaman bahasa Inggris][10].


[1]: /id/news/2013/02/22/rexml-dos-2013-02-22/
[2]: /id/news/2013/02/22/json-dos-cve-2013-0269/
[3]: /id/news/2013/02/06/rdoc-xss-cve-2013-0256/
[4]: /id/news/2012/11/09/ruby19-hashdos-cve-2012-5371/
[5]: /id/news/2012/10/12/poisoned-NUL-byte-vulnerability/
[6]: /id/news/2012/10/12/cve-2012-4464-cve-2012-4466/
[7]: /id/news/2012/04/20/ruby-1-9-3-p194-is-released/
[8]: /id/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /id/news/2011/12/28/denial-of-service-attack-was-found-for-rubys-hash-algorithm-cve-2011-4815/
[10]: /en/security/
