CVE-2021-31799: RDoc'ta bir komut satırı enjeksiyon zaafiyeti
aycabta tarafından 02.05.2021 tarihinde gönderildi
Çeviri: ismailarilik
Ruby ile paketlenen RDoc’ta Komut Satırı Enjeksiyonu ile ilgili bir zaafiyet bulunmaktadır. Tüm Ruby kullanıcılarına bu zaafiyeti çözen son RDoc sürümüne güncelleme yapmaları önerilir.
Ayrıntılar
Aşağıdaki zaafiyet bildirilmiştir.
RDoc yerel bir dosyayı açmak için Kernel#open metodunu çağırıyordu.
Eğer bir Ruby projesi | ile başlayan ve tags ile biten bir dosyaya sahipse, boru karakterini takip eden komut çalıştırılır.
Kötü niyetli bir Ruby projesi, rdoc komutunu çalıştırmayı deneyen bir kullanıcıya karşı herhangi bir komutu çalıştırmak için bunu kullanabilirdi.
RDoc sürümleri bu sorundan etkilenen Ruby kullanıcıları RDoc’un en son sürümüne güncelleme yapmalıdır.
Etkilenen Sürümler
- 3.11’den 6.3.0’a tüm RDoc sürümleri
Nasıl Güncellenir
Zaafiyeti düzeltmek amacıyla RDoc’u en son sürüme (6.3.1 ya da sonrası) güncellemek için aşağıdaki komutu çalıştırın.
gem install rdoc
Eğer bundler kullanıyorsanız, lütfen gem "rdoc", ">= 6.3.1" satırını Gemfile dosyanıza ekleyin.
Teşekkürler
Bu sorunu bildirdiği için Alexandr Savca‘ya teşekkür ederiz.
Geçmiş
- İlk olarak 2021-05-02 09:00:00 UTC tarihinde bildirilmiştir.
Son Haberler
Ruby 4.0.0 Yayınlandı
Ruby 4.0.0 sürümünün yayınlandığını duyurmaktan mutluluk duyuyoruz. Ruby 4.0, “Ruby Box” ve “ZJIT” sunuyor ve birçok iyileştirme ekliyor.
naruse tarafından 25.12.2025 tarihinde gönderildi
2022 Fukuoka Ruby Ödül Yarışması - Girişler Matz tarafından yargılanacak
Sevgili Ruby Hayranları,
Fukuoka Ruby tarafından 03.08.2021 tarihinde gönderildi
Ruby 3.0.2 Yayınlandı
Ruby 3.0.2 yayınlandı.
nagachika tarafından 07.07.2021 tarihinde gönderildi
Ruby 2.7.4 Yayınlandı
Ruby 2.7.4 yayınlandı.
usa tarafından 07.07.2021 tarihinde gönderildi