CVE-2025-25186: DoS уязвимость в net-imap
Опубликовал nevans 10-02-2025
Перевел: ablzh
Существует вероятность DoS в геме net-imap. Этой уязвимости присвоен CVE идентификатор CVE-2025-25186. Мы рекомендуем обновить гем net-imap.
Подробности
Злонамеренный сервер может отправить сильно сжатые данные uid-set, которые автоматически считываются потоком-получателем клиента. Парсер ответов использует Range#to_a для преобразования данных uid-set в массивы целых чисел без ограничения на развёрнутый размер диапазонов.
Пожалуйста, обновите гем net-imap до версии 0.3.8, 0.4.19, 0.5.6 или более поздней.
Подверженные версии
- Версии гема net-imap с 0.3.2 по 0.3.7, с 0.4.0 по 0.4.18, и с 0.5.0 по 0.5.5 (включительно).
Благодарности
Спасибо manun за обнаружение этой проблемы.
История
- Изначально опубликовано 2025-02-10 03:00:00 (UTC)
Последние новости
Вышел Ruby 3.2.11
Вышел Ruby 3.2.11. В этот релиз вошло обновление гема zlib, устраняющее CVE-2026-27820.
Опубликовал hsbt 27-03-2026
Вышел Ruby 3.3.11
Вышел Ruby 3.3.11. В этот релиз вошло обновление гема zlib, устраняющее CVE-2026-27820, а также некоторые исправления ошибок.
Опубликовал hsbt 26-03-2026
Вышел Ruby 4.0.2
Вышел Ruby 4.0.2.
Опубликовал k0kubun 16-03-2026
Вышел Ruby 3.4.9
Вышел Ruby 3.4.9.
Опубликовал nagachika 11-03-2026