CVE-2021-32066: Уязвимость StartTLS stripping в Net::IMAP
Опубликовал shugo 07-07-2021
Перевел: nakilon
В Net::IMAP обнаружена уязвимость StartTLS stripping. Этой уязвимости присвоен идентификатор CVE-2021-32066. Мы настоятельно рекомендуем обновить Ruby.
net-imap является встроенным гемом Ruby 3.0.1, но т.к. есть трудности с его поставкой, следует обновить Ruby целиком.
Подробности
Net::IMAP не генерирует исключение, когда StartTLS прерывает работу с неизвестным ответом, что позволяет обходить защиту TLS атакой man-in-the-middle, блокируя команду StartTLS. Это называется “атака StartTLS”.
Уязвимые версии
- Ruby 2.6: 2.6.7 и ниже
- Ruby 2.7: 2.7.3 и ниже
- Ruby 3.0: 3.0.1 и ниже
Авторство
Благодарим Alexandr Savca за сообщение о проблеме.
История
- Изначально опубликовано в 2021-07-07 09:00:00 UTC
Последние новости
Вышел Ruby 4.0.6
Вышел Ruby 4.0.6.
Опубликовал k0kubun 14-07-2026
Вышел Ruby 3.4.10
Вышел Ruby 3.4.10.
Опубликовал nagachika 30-06-2026
Вышел Ruby 4.0.5
Вышел Ruby 4.0.5.
Опубликовал k0kubun 20-05-2026
Вышел Ruby 4.0.4
Вышел Ruby 4.0.4.
Опубликовал k0kubun 11-05-2026