Tại đây bạn sẽ tìm thấy thông tin về các vấn đề bảo mật của Ruby.
{: .summary}

## Báo cáo lỗ hổng bảo mật

Các lỗ hổng bảo mật trong ngôn ngữ lập trình Ruby nên được báo cáo
thông qua
[trang chương trình tiền thưởng tại HackerOne](https://hackerone.com/ruby).
Vui lòng đảm bảo bạn đã đọc các chi tiết cụ thể về phạm vi
chương trình của chúng tôi trước khi báo cáo vấn đề. Mọi vấn đề hợp lệ
được báo cáo sẽ được công bố sau khi có bản sửa lỗi.

Nếu bạn phát hiện vấn đề ảnh hưởng đến một trong các trang web của chúng tôi,
vui lòng báo cáo [qua GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new) hoặc bạn có thể kiểm tra [Google Groups](https://groups.google.com/g/ruby-security-ann) của chúng tôi để xem các thông báo bảo mật.

Nếu bạn phát hiện vấn đề ảnh hưởng đến một gem cụ thể của cộng đồng Ruby,
hãy làm theo [hướng dẫn trên RubyGems.org](http://guides.rubygems.org/security/#reporting-security-vulnerabilities).

Để liên hệ trực tiếp với đội bảo mật ngoài HackerOne, bạn có thể
gửi email đến security@ruby-lang.org
([khóa công khai PGP](/security.asc)), đây là danh sách gửi thư riêng tư.

Các thành viên của danh sách gửi thư là những người cung cấp Ruby
(Ruby committer và tác giả của các bản triển khai Ruby khác,
nhà phân phối, nền tảng PaaS).
Các thành viên phải là cá nhân, danh sách gửi thư không được phép.

## Các vấn đề đã biết



_Xem [trang tiếng Anh](/en/security/) để có danh sách đầy đủ và cập nhật
nhất về các lỗ hổng bảo mật.
Danh sách dưới đây chỉ bao gồm các thông báo bảo mật đã được dịch,
có thể không đầy đủ hoặc đã lỗi thời._

Dưới đây là các vấn đề gần đây:

<ul>

  <li><a href="/vi/news/2025/10/07/uri-cve-2025-61594/">CVE-2025-61594: Rò rỉ thông tin xác thực URI vượt qua các bản sửa trước đó</a><br>2025-10-07</li>

  <li><a href="/vi/news/2025/09/18/dos-rexml-cve-2025-58767/">CVE-2025-58767: Lỗ hổng DoS trong REXML</a><br>2025-09-18</li>

  <li><a href="/vi/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: Khả năng Từ chối Dịch vụ trong gem resolv</a><br>2025-07-08</li>

  <li><a href="/vi/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: Lỗ hổng DoS trong net-imap</a><br>2025-04-28</li>

  <li><a href="/vi/news/2025/02/26/security-advisories/">Khuyến cáo bảo mật: CVE-2025-27219, CVE-2025-27220 và CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/vi/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: Lỗ hổng DoS trong net-imap</a><br>2025-02-10</li>

  <li><a href="/vi/news/2024/10/28/redos-rexml-cve-2024-49761/">CVE-2024-49761: Lỗ hổng ReDoS trong REXML</a><br>2024-10-28</li>

  <li><a href="/vi/news/2024/08/22/dos-rexml-cve-2024-43398/">CVE-2024-43398: Lỗ hổng DoS trong REXML</a><br>2024-08-22</li>

  <li><a href="/vi/news/2024/08/01/dos-rexml-cve-2024-41946/">CVE-2024-41946: Lỗ hổng DoS trong REXML</a><br>2024-08-01</li>

  <li><a href="/vi/news/2024/08/01/dos-rexml-cve-2024-41123/">CVE-2024-41123: Các lỗ hổng DoS trong REXML</a><br>2024-08-01</li>

  <li><a href="/vi/news/2024/07/16/dos-rexml-cve-2024-39908/">CVE-2024-39908: Lỗ hổng DoS trong REXML</a><br>2024-07-16</li>

  <li><a href="/vi/news/2024/05/16/dos-rexml-cve-2024-35176/">CVE-2024-35176: Lỗ hổng DoS trong REXML</a><br>2024-05-16</li>

  <li><a href="/vi/news/2024/04/23/arbitrary-memory-address-read-regexp-cve-2024-27282/">CVE-2024-27282: Lỗ hổng đọc địa chỉ bộ nhớ tùy ý qua tìm kiếm Regex</a><br>2024-04-23</li>

  <li><a href="/vi/news/2024/03/21/rce-rdoc-cve-2024-27281/">CVE-2024-27281: Lỗ hổng thực thi mã từ xa với .rdoc_options trong RDoc</a><br>2024-03-21</li>

  <li><a href="/vi/news/2024/03/21/buffer-overread-cve-2024-27280/">CVE-2024-27280: Lỗ hổng đọc vượt bộ đệm trong StringIO</a><br>2024-03-21</li>

  <li><a href="/vi/news/2023/06/29/redos-in-uri-CVE-2023-36617/">CVE-2023-36617: Lỗ hổng ReDoS trong URI</a><br>2023-06-29</li>

  <li><a href="/vi/news/2023/03/30/redos-in-time-cve-2023-28756/">CVE-2023-28756: Lỗ hổng ReDoS trong Time</a><br>2023-03-30</li>

  <li><a href="/vi/news/2023/03/28/redos-in-uri-cve-2023-28755/">CVE-2023-28755: Lỗ hổng ReDoS trong URI</a><br>2023-03-28</li>

  <li><a href="/vi/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: Tách phản hồi HTTP trong CGI</a><br>2022-11-22</li>

  <li><a href="/vi/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Giải phóng bộ nhớ kép trong biên dịch Regexp</a><br>2022-04-12</li>

  <li><a href="/vi/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: Tràn bộ đệm trong chuyển đổi String sang Float</a><br>2022-04-12</li>

  <li><a href="/vi/news/2021/11/24/cookie-prefix-spoofing-in-cgi-cookie-parse-cve-2021-41819/">CVE-2021-41819: Giả mạo Cookie Prefix trong CGI::Cookie.parse</a><br>2021-11-24</li>

  <li><a href="/vi/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/">CVE-2021-41816: Tràn bộ đệm trong CGI.escape_html</a><br>2021-11-24</li>

  <li><a href="/vi/news/2021/11/15/date-parsing-method-regexp-dos-cve-2021-41817/">CVE-2021-41817: Lỗ hổng Regular Expression Denial of Service của các phương thức phân tích Date</a><br>2021-11-15</li>

  <li><a href="/vi/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Lỗ hổng tin cậy phản hồi FTP PASV trong Net::FTP</a><br>2021-07-07</li>

  <li><a href="/vi/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: Lỗ hổng StartTLS stripping trong Net::IMAP</a><br>2021-07-07</li>

  <li><a href="/vi/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: Lỗ hổng chèn lệnh trong RDoc</a><br>2021-05-02</li>

  <li><a href="/vi/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: Lỗ hổng round-trip XML trong REXML</a><br>2021-04-05</li>

  <li><a href="/vi/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Lỗ hổng path traversal trong Tempfile trên Windows</a><br>2021-04-05</li>

  <li><a href="/vi/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: Lỗ hổng tiềm ẩn HTTP Request Smuggling trong WEBrick</a><br>2020-09-29</li>

  <li><a href="/vi/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Lỗ hổng lộ heap trong thư viện socket</a><br>2020-03-31</li>

  <li><a href="/vi/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Lỗ hổng tạo đối tượng không an toàn trong JSON (Bản sửa bổ sung)</a><br>2020-03-19</li>

  <li><a href="/vi/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Lỗ hổng từ chối dịch vụ biểu thức chính quy trong xác thực Digest của WEBrick</a><br>2019-10-01</li>

  <li><a href="/vi/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: Lỗ hổng chèn NUL trong File.fnmatch và File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/vi/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: Tách phản hồi HTTP trong WEBrick (Bản sửa bổ sung)</a><br>2019-10-01</li>

  <li><a href="/vi/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Lỗ hổng chèn mã trong Shell#[] và Shell#test</a><br>2019-10-01</li>

  <li><a href="/vi/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Nhiều lỗ hổng jQuery trong RDoc</a><br>2019-08-28</li>

  <li><a href="/vi/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">Nhiều lỗ hổng bảo mật trong RubyGems</a><br>2019-03-05</li>

  <li><a href="/vi/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: Kiểm tra bằng nhau của OpenSSL::X509::Name không hoạt động đúng</a><br>2018-10-17</li>

  <li><a href="/vi/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: Cờ tainted không được truyền trong Array#pack và String#unpack với một số directive</a><br>2018-10-17</li>

  <li><a href="/vi/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Tạo tệp và thư mục ngoài ý muốn với duyệt thư mục trong tempfile và tmpdir</a><br>2018-03-28</li>

  <li><a href="/vi/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: Tạo socket ngoài ý muốn bằng byte NUL độc hại trong UNIXServer và UNIXSocket</a><br>2018-03-28</li>

  <li><a href="/vi/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Duyệt thư mục ngoài ý muốn bằng byte NUL độc hại trong Dir</a><br>2018-03-28</li>

  <li><a href="/vi/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: Tấn công DoS bằng yêu cầu lớn trong WEBrick</a><br>2018-03-28</li>

  <li><a href="/vi/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: Lỗ hổng tách phản hồi HTTP trong WEBrick</a><br>2018-03-28</li>

  <li><a href="/vi/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: Lỗ hổng đọc dưới bộ đệm trong String#unpack</a><br>2018-03-28</li>

  <li><a href="/vi/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">Nhiều lỗ hổng bảo mật trong RubyGems</a><br>2018-02-17</li>

  <li><a href="/vi/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Lỗ hổng chèn lệnh trong Net::FTP</a><br>2017-12-14</li>

  <li><a href="/vi/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: Lỗ hổng chèn chuỗi thoát trong xác thực Basic của WEBrick</a><br>2017-09-14</li>

  <li><a href="/vi/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Lỗ hổng tràn bộ đệm dưới trong Kernel.sprintf</a><br>2017-09-14</li>

  <li><a href="/vi/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: Lỗ hổng tràn bộ đệm dưới trong giải mã OpenSSL ASN1</a><br>2017-09-14</li>

  <li><a href="/vi/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: Lỗ hổng lộ heap khi tạo JSON</a><br>2017-09-14</li>

  <li><a href="/vi/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">Nhiều lỗ hổng bảo mật trong RubyGems</a><br>2017-08-29</li>

  <li><a href="/vi/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Sử dụng chuỗi tainted không an toàn trong Fiddle và DL</a><br>2015-12-16</li>

  <li><a href="/vi/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Lỗ hổng xác minh hostname trong Ruby OpenSSL</a><br>2015-04-13</li>

  <li><a href="/vi/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: Một lỗ hổng từ chối dịch vụ mở rộng XML khác</a><br>2014-11-13</li>

  <li><a href="/vi/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: Tấn công từ chối dịch vụ bằng mở rộng XML</a><br>2014-10-27</li>

  <li><a href="/vi/news/2014/10/27/changing-default-settings-of-ext-openssl/">Thay đổi cài đặt mặc định của ext/openssl</a><br>2014-10-27</li>

  <li><a href="/vi/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">Phản bác lỗ hổng CVE-2014-2734</a><br>2014-05-09</li>

  <li><a href="/vi/news/2014/04/10/severe-openssl-vulnerability/">Lỗ hổng nghiêm trọng trong OpenSSL TLS Heartbeat Extension (CVE-2014-0160)</a><br>2014-04-10</li>

  <li><a href="/vi/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">Tràn bộ nhớ Heap trong phân tích YAML URI Escape (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/vi/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Tràn Heap trong phân tích số dấu phẩy động (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/vi/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Lỗ hổng bỏ qua kiểm tra hostname trong SSL client (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/vi/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Bỏ qua taint của đối tượng trong DL và Fiddle trong Ruby (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


Các vấn đề đã biết khác:

* [Entity expansion DoS vulnerability in REXML (XML bomb,
  CVE-2013-1821)][1]
  công bố ngày 22 tháng 2, 2013.
* [Denial of Service and Unsafe Object Creation Vulnerability in JSON
  (CVE-2013-0269)][2]
  công bố ngày 22 tháng 2, 2013.
* [XSS exploit of RDoc documentation generated by rdoc
  (CVE-2013-0256)][3]
  công bố ngày 6 tháng 2, 2013.
* [Hash-flooding DoS vulnerability for ruby 1.9 (CVE-2012-5371)][4]
  công bố ngày 10 tháng 11, 2012.
* [Unintentional file creation caused by inserting a illegal NUL
  character (CVE-2012-4522)][5]
  công bố ngày 12 tháng 10, 2012.
* [$SAFE escaping vulnerability about Exception#to\_s / NameError#to\_s
  (CVE-2012-4464, CVE-2012-4466)][6]
  công bố ngày 12 tháng 10, 2012.
* [Security Fix for RubyGems: SSL server verification failure for remote
  repository][7] công bố ngày 20 tháng 4, 2012.
* [Security Fix for Ruby OpenSSL module: Allow 0/n splitting as a
  prevention for the TLS BEAST attack][8]
  công bố ngày 16 tháng 2, 2012.
* [Denial of service attack was found for Ruby\'s Hash algorithm
  (CVE-2011-4815)][9]
  công bố ngày 28 tháng 12, 2011.
* [Exception methods can bypass $SAFE][10]
  công bố ngày 18 tháng 2, 2011.
* [FileUtils is vulnerable to symlink race attacks][11]
  công bố ngày 18 tháng 2, 2011.
* [XSS in WEBrick (CVE-2010-0541)][12]
  công bố ngày 16 tháng 8, 2010.
* [Buffer over-run in ARGF.inplace\_mode=][13]
  công bố ngày 2 tháng 7, 2010.
* [WEBrick has an Escape Sequence Injection vulnerability (CVE-2009-4492)][14]
  công bố ngày 10 tháng 1, 2010.
* [Heap overflow in String (CVE-2009-4124)][15]
  công bố ngày 7 tháng 12, 2009.
* [DoS vulnerability in
  BigDecimal](/vi/news/2009/06/09/dos-vulnerability-in-bigdecimal/ (CVE-2009-1904))
  công bố ngày 9 tháng 6, 2009.
* [DoS vulnerability (CVE-2008-3790) in
  REXML](/vi/news/2008/08/23/dos-vulnerability-in-rexml/)
  công bố ngày 23 tháng 8, 2008.
* [Multiple vulnerabilities in
  Ruby](/vi/news/2008/08/08/multiple-vulnerabilities-in-ruby/)
  công bố ngày 8 tháng 8, 2008.
* [Arbitrary code execution
  vulnerabilities](/vi/news/2008/06/20/arbitrary-code-execution-vulnerabilities/)
  công bố ngày 20 tháng 6, 2008.
* [File access vulnerability of
  WEBrick](/vi/news/2008/03/03/webrick-file-access-vulnerability/)
  công bố ngày 3 tháng 3, 2008.
* [Net::HTTPS
  Vulnerability](/vi/news/2007/10/04/net-https-vulnerability/)
  công bố ngày 4 tháng 10, 2007.
* [Another DoS Vulnerability in CGI
  Library](/vi/news/2006/12/04/another-dos-vulnerability-in-cgi-library/)
  công bố ngày 4 tháng 12, 2006.
* [DoS Vulnerability in CGI Library (CVE-2006-5467)](/vi/news/2006/11/03/CVE-2006-5467/)
  công bố ngày 3 tháng 11, 2006.
* [Ruby vulnerability in the safe level
  settings](/vi/news/2005/10/03/ruby-vulnerability-in-the-safe-level-settings/)
  công bố ngày 2 tháng 10, 2005.



[1]: /vi/news/2013/02/22/rexml-dos-2013-02-22/
[2]: /vi/news/2013/02/22/json-dos-cve-2013-0269/
[3]: /vi/news/2013/02/06/rdoc-xss-cve-2013-0256/
[4]: /vi/news/2012/11/09/ruby19-hashdos-cve-2012-5371/
[5]: /vi/news/2012/10/12/poisoned-NUL-byte-vulnerability/
[6]: /vi/news/2012/10/12/cve-2012-4464-cve-2012-4466/
[7]: /vi/news/2012/04/20/ruby-1-9-3-p194-is-released/
[8]: /vi/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /vi/news/2011/12/28/denial-of-service-attack-was-found-for-rubys-hash-algorithm-cve-2011-4815/
[10]: /vi/news/2011/02/18/exception-methods-can-bypass-safe/
[11]: /vi/news/2011/02/18/fileutils-is-vulnerable-to-symlink-race-attacks/
[12]: /vi/news/2010/08/16/xss-in-webrick-cve-2010-0541/
[13]: /vi/news/2010/07/02/ruby-1-9-1-p429-is-released/
[14]: /vi/news/2010/01/10/webrick-escape-sequence-injection/
[15]: /vi/news/2009/12/07/heap-overflow-in-string/
