CVE-2024-49761: Vulnerabilidade ReDoS na REXML
Escrito por kou em 28/10/2024
Traduzido por nbluis
Existe uma vulnerabilidade ReDoS na gem REXML. Esta vulnerabilidade foi atribuída ao identificador CVE CVE-2024-49761. Recomendamos fortemente a atualização da gem REXML.
Isso não acontece com Ruby 3.2 ou posterior. Ruby 3.1 é a única versão mantida afetada. Note que Ruby 3.1 atingirá EOL em 2025-03.
Detalhes
Ao analisar um XML que possui muitos dígitos entre &# e x...; em uma referência de caractere numérico hexadecimal (&#x...;).
Por favor, atualize a gem REXML para a versão 3.3.9 ou posterior.
Versões afetadas
- Gem REXML 3.3.8 ou anterior com Ruby 3.1 ou anterior
Créditos
Agradecimentos a manun por descobrir este problema.
Histórico
- Publicado originalmente em 2024-10-28 03:00:00 (UTC)
Notícias Recentes
Ruby 3.4.2 Lançado
Ruby 3.4.2 foi lançado.
Escrito por k0kubun em 14/02/2025
Ruby 3.2.7 Lançado
Ruby 3.2.7 foi lançado.
Escrito por nagachika em 04/02/2025
Ruby 3.3.7 Lançado
Ruby 3.3.7 foi lançado.
Escrito por k0kubun em 15/01/2025
Ruby 3.4.1 Lançado
Ruby 3.4.1 foi lançado.
Escrito por naruse em 25/12/2024