Переповнення купи в String (CVE-2009-4124)

Опублікував Yugui 07-12-2009
Переклав: Andrii Furmanets

Є вразливість переповнення купи в String#ljust, String#center та String#rjust. Це дозволило зловмиснику запускати довільний код у деяких рідкісних випадках.

Вразливі версії

  • Всі випуски Ruby 1.9.1.

Ця вразливість не впливає на серію Ruby 1.8.

Рішення

Будь ласка, оновіться до Ruby 1.9.1-p376.

Подяка

Подяка Emmanouel Kellinis, KPMG London за розкриття проблеми команді безпеки Ruby.

Зміни

  • 2009-12-07 14:52 +0900 додано посилання на CVE (але ще не відкрито, коли писався цей документ)

Останні новини

Більше новин...