CVE-2021-28965: REXML'de XML gidiş-dönüş zaafiyeti
mame tarafından 05.04.2021 tarihinde gönderildi
Çeviri: ismailarilik
Ruby ile gelen REXML gem’inde bir XML gidiş-dönüş zaafiyeti vardır. Bu zaafiyet şu CVE belirtecine atanmıştır: CVE-2021-28965 Şiddetle REXML gem’ini yükseltmenizi tavsiye ederiz.
Ayrıntılar
Hazırlanmış bir XML belgesini işlerken ve serileştirirken, REXML gem’i (Ruby ile gelen dahil), yapısı orijinal olandan farklı olan yanlış bir XML belgesi oluşturabilir. Bu sorunun etkisi bağlama oldukça bağlıdır ancak bu sorun REXML kullanan bazı programlarda bir zaafiyete neden olabilir.
Lütfen REXML gem’ini 3.2.5 sürümü ya da sonrasına güncelleyin.
Ruby 2.6 ya da sonrasını kullanıyorsanız:
- Lütfen Ruby 2.6.7, 2.7.3 ya da 3.0.1 kullanın.
- Alternatif olarak bu gem’i güncellemek için
gem update rexmlkomutunu da kullanabilirsiniz. Eğer bundler kullanıyorsanız, lütfenGemfile‘ınızagem "rexml", ">= 3.2.5"satırını ekleyin.
Eğer Ruby 2.5.8 ya da öncesini kullanıyorsanız:
- Lütfen Ruby 2.5.9 kullanın.
- Ruby 2.5.8 ya da öncesinde
gem update rexmlkomutunu kullanamazsınız. - Ruby 2.5 serisinin artık hayatının sonuna ulaştığına dikkat edin, yani lütfen mümkün olan en kısa zamanda Ruby 2.6.7 ya da sonrasına yükseltme yapmayı düşünün.
Etkilenen sürümler
- Ruby 2.5.8 ya da öncesi (Bu sürüm için
gem update rexmlkomutunu kullanamazsınız.) - Ruby 2.6.6 ya da öncesi
- Ruby 2.7.2 ya da öncesi
- Ruby 3.0.0
- REXML gem’i 3.2.4 ya da öncesi
Teşekkürler
Bu zaafiyeti keşfettiği için Juho Nurminen‘e teşekkür ederiz.
Geçmiş
- İlk olarak 2021-04-05 12:00:00 (UTC) tarihinde yayınlanmıştır.
Son Haberler
Ruby 4.0.0 Yayınlandı
Ruby 4.0.0 sürümünün yayınlandığını duyurmaktan mutluluk duyuyoruz. Ruby 4.0, “Ruby Box” ve “ZJIT” sunuyor ve birçok iyileştirme ekliyor.
naruse tarafından 25.12.2025 tarihinde gönderildi
2022 Fukuoka Ruby Ödül Yarışması - Girişler Matz tarafından yargılanacak
Sevgili Ruby Hayranları,
Fukuoka Ruby tarafından 03.08.2021 tarihinde gönderildi
Ruby 3.0.2 Yayınlandı
Ruby 3.0.2 yayınlandı.
nagachika tarafından 07.07.2021 tarihinde gönderildi
Ruby 2.7.4 Yayınlandı
Ruby 2.7.4 yayınlandı.
usa tarafından 07.07.2021 tarihinde gönderildi