Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-02342

Опубликовано: 01 июл. 2017
Источник: fstec
CVSS3: 8.8
CVSS2: 9.3
EPSS Низкий

Описание

Уязвимость функции аутентификации библиотеки WEBrick из дистрибутива Ruby связана с неправильной обработкой выходных данных для журналов регистрации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить управляющую последовательность и выполнить произвольные команды в эмуляторе терминала пользователя с помощью специально подготовленного имени пользователя

Вендор

Ruby Team

Наименование ПО

Ruby

Версия ПО

до 2.2.8 (Ruby)
от 2.3 до 2.3.5 (Ruby)
от 2.4 до 2.4.1 включительно (Ruby)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций: https://www.ruby-lang.org/en/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 83%
0.01871
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
ubuntu
около 8 лет назад

The Basic authentication code in WEBrick library in Ruby before 2.2.8, 2.3.x before 2.3.5, and 2.4.x through 2.4.1 allows remote attackers to inject terminal emulator escape sequences into its log and possibly execute arbitrary commands via a crafted user name.

CVSS3: 5.4
redhat
около 8 лет назад

The Basic authentication code in WEBrick library in Ruby before 2.2.8, 2.3.x before 2.3.5, and 2.4.x through 2.4.1 allows remote attackers to inject terminal emulator escape sequences into its log and possibly execute arbitrary commands via a crafted user name.

CVSS3: 8.8
nvd
около 8 лет назад

The Basic authentication code in WEBrick library in Ruby before 2.2.8, 2.3.x before 2.3.5, and 2.4.x through 2.4.1 allows remote attackers to inject terminal emulator escape sequences into its log and possibly execute arbitrary commands via a crafted user name.

CVSS3: 8.8
debian
около 8 лет назад

The Basic authentication code in WEBrick library in Ruby before 2.2.8, ...

CVSS3: 8.8
github
больше 3 лет назад

WEBrick RCE Vulnerability

EPSS

Процентиль: 83%
0.01871
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2