Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

debian логотип

CVE-2016-7954

Опубликовано: 22 дек. 2016
Источник: debian

Описание

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

Пакеты

ПакетСтатусВерсия исправленияРелизТип
bundlerfixed2.1.4-1package
bundlerignoredbusterpackage
bundlerignoredstretchpackage
bundlerignoredjessiepackage
bundlerno-dsawheezypackage

Примечания

  • https://www.openwall.com/lists/oss-security/2016/10/04/5

  • There is no plan from upstream to address this for bundler 1.x

  • due to lockfile format.

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 9 лет назад

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

CVSS3: 4.9
redhat
больше 9 лет назад

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

CVSS3: 9.8
nvd
около 9 лет назад

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

CVSS3: 9.8
github
больше 3 лет назад

Bundler allows attacker to inject arbitrary code via secondary Gem source

CVSS3: 9.8
fstec
больше 9 лет назад

Уязвимость компонента Gem Name Handler менеджера для управления зависимостями gem в ruby приложениях Bundler, связанная с недостатком механизма управления генерацией кода, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании