Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01506

Опубликовано: 16 мар. 2019
Источник: fstec
CVSS3: 7.5
CVSS2: 5
EPSS Критический

Описание

Уязвимость компонента Action View программной платформы Ruby on Rails связана с ошибками обработки HTTP-заголовков Accept при использовании в коде обработчика «render file». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, читать произвольные файлы

Вендор

ООО «РусБИТех-Астра»
Rails Core Team
Novell Inc.
Fedora Project
Сообщество свободного программного обеспечения

Наименование ПО

Astra Linux Special Edition
Ruby on Rails
OpenSUSE Leap
Fedora
Debian GNU/Linux

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
до 6.0.0.beta3 (Ruby on Rails)
до 5.2.2.1 (Ruby on Rails)
до 5.1.6.2 (Ruby on Rails)
до 5.0.7.1 (Ruby on Rails)
до 4.2.11.1 (Ruby on Rails)
15.0 (OpenSUSE Leap)
30 (Fedora)
8 (Debian GNU/Linux)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Novell Inc. OpenSUSE Leap 15.0
Fedora Project Fedora 30
Сообщество свободного программного обеспечения Debian GNU/Linux 8

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендации:
https://weblog.rubyonrails.org/2019/3/13/Rails-4-2-5-1-5-1-6-2-have-been-released/
Для продуктов Debian:
https://lists.debian.org/debian-lts-announce/2019/03/msg00042.html
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/Y43636TH4D6T46IC6N2RQVJTRFJAAYGA/
Для Astra Linux:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186
Для OpenSUSE:
https://www.suse.com/security/cve/CVE-2019-5418/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94336
Критический

7.5 High

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
почти 7 лет назад

There is a File Content Disclosure vulnerability in Action View <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 and v3 where specially crafted accept headers can cause contents of arbitrary files on the target system's filesystem to be exposed.

CVSS3: 8.1
redhat
почти 7 лет назад

There is a File Content Disclosure vulnerability in Action View <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 and v3 where specially crafted accept headers can cause contents of arbitrary files on the target system's filesystem to be exposed.

CVSS3: 7.5
nvd
почти 7 лет назад

There is a File Content Disclosure vulnerability in Action View <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 and v3 where specially crafted accept headers can cause contents of arbitrary files on the target system's filesystem to be exposed.

CVSS3: 7.5
debian
почти 7 лет назад

There is a File Content Disclosure vulnerability in Action View <5.2.2 ...

CVSS3: 7.5
github
почти 7 лет назад

Path Traversal in Action View

EPSS

Процентиль: 100%
0.94336
Критический

7.5 High

CVSS3

5 Medium

CVSS2