Вразливість XMLRPC.iPIMethods

Опублікував Shugo Maeda 01-07-2005
Переклав: Andrii Furmanets

У Пт 17 червня 2005 року було повідомлено про вразливість XMLRPC.iPIMethods в [ruby-core:05237]. Віддалені зловмисники можуть виконувати довільні команди через цю вразливість.

Зачеплені програми

Програми, які надають XML-RPC сервіси через XMLRPC.iPIMethods, зачеплені.

Виправлення

Ця вразливість вже виправлена як у CVS HEAD, так і в гілці ruby_1_8.

Будь ласка, застосуйте цей патч для ruby-1.8.2.

  • www.ruby-lang.org/patches/ruby-1.8.2-xmlrpc-ipimethods-fix.diff
--- ruby-1.8.2/lib/xmlrpc/utils.rb.orig 2003-08-15 02:20:14.000000000 +0900
+++ ruby-1.8.2/lib/xmlrpc/utils.rb      2005-07-01 16:33:19.243521736 +0900
@@ -138,7 +138,7 @@

     def get_methods(obj, delim=".")
       prefix = @prefix + delim
-      obj.class.public_instance_methods.collect { |name|
+      obj.class.public_instance_methods(false).collect { |name|
         [prefix + name, obj.method(name).to_proc, nil, nil]
       }
     end

Останні новини

Більше новин...