CVE-2021-41816: Tràn bộ đệm trong CGI.escape_html

Đăng bởi mame vào 24 Nov 2021

Một lỗ hổng tràn bộ đệm đã được phát hiện trong CGI.escape_html. Lỗ hổng này đã được gán mã định danh CVE CVE-2021-41816. Chúng tôi khuyến nghị nâng cấp Ruby.

Chi tiết

Một lỗ hổng bảo mật gây tràn bộ đệm khi bạn truyền một chuỗi rất lớn (> 700 MB) vào CGI.escape_html trên nền tảng mà kiểu long chiếm 4 byte, thường là Windows.

Vui lòng cập nhật gem cgi lên phiên bản 0.3.1, 0.2.1 và 0.1.1 hoặc mới hơn. Bạn có thể sử dụng gem update cgi để cập nhật. Nếu bạn đang sử dụng bundler, vui lòng thêm gem "cgi", ">= 0.3.1" vào Gemfile của bạn. Ngoài ra, bạn có thể cập nhật Ruby lên phiên bản 2.7.5 hoặc 3.0.3.

Vấn đề này xuất hiện từ Ruby 2.7, do đó phiên bản cgi đi kèm với Ruby 2.6 không bị ảnh hưởng.

Các phiên bản bị ảnh hưởng

  • cgi gem 0.1.0 hoặc trước đó (là phiên bản đi kèm với dòng Ruby 2.7 trước Ruby 2.7.5)
  • cgi gem 0.2.0 hoặc trước đó (là phiên bản đi kèm với dòng Ruby 3.0 trước Ruby 3.0.3)
  • cgi gem 0.3.0 hoặc trước đó

Ghi công

Cảm ơn chamal đã phát hiện vấn đề này.

Lịch sử

  • Công bố lần đầu vào 2021-11-24 12:00:00 (UTC)

Tin mới nhất

Phát hành Ruby 4.0.0

Chúng tôi vui mừng thông báo phát hành Ruby 4.0.0. Ruby 4.0 giới thiệu “Ruby Box” và “ZJIT”, cùng nhiều cải tiến khác.

Đăng bởi naruse vào 25 Dec 2025

Diện mạo mới cho tài liệu Ruby

Tiếp theo việc thiết kế lại ruby-lang.org, chúng tôi có thêm tin vui để kỷ niệm 30 năm Ruby: docs.ruby-lang.org có diện mạo hoàn toàn...

Đăng bởi Stan Lo vào 23 Dec 2025

Thêm Tin...