Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-06123

Опубликовано: 25 нояб. 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость программного средства cgi gem вызвана выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в целевой системе

Вендор

Red Hat Inc.
Novell Inc.
Ruby Team
ООО «Ред Софт»

Наименование ПО

Red Hat Software Collections
openSUSE Tumbleweed
cgi
РЕД ОС

Версия ПО

- (Red Hat Software Collections)
- (openSUSE Tumbleweed)
до 0.3.1 (cgi)
до 0.2.1 (cgi)
до 0.1.1 (cgi)
7.3 (РЕД ОС)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
http://www.ruby-lang.org/en/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/
Для программных продуктов Novell Inc.:
https://www.suse.com/de-de/security/cve/CVE-2021-41816.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-41816
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 68%
0.00562
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
11 месяцев назад

Множественные уязвимости ruby

CVSS3: 9.8
ubuntu
больше 3 лет назад

CGI.escape_html in Ruby before 2.7.5 and 3.x before 3.0.3 has an integer overflow and resultant buffer overflow via a long string on platforms (such as Windows) where size_t and long have different numbers of bytes. This also affects the CGI gem before 0.3.1 for Ruby.

CVSS3: 7.5
redhat
больше 3 лет назад

CGI.escape_html in Ruby before 2.7.5 and 3.x before 3.0.3 has an integer overflow and resultant buffer overflow via a long string on platforms (such as Windows) where size_t and long have different numbers of bytes. This also affects the CGI gem before 0.3.1 for Ruby.

CVSS3: 9.8
nvd
больше 3 лет назад

CGI.escape_html in Ruby before 2.7.5 and 3.x before 3.0.3 has an integer overflow and resultant buffer overflow via a long string on platforms (such as Windows) where size_t and long have different numbers of bytes. This also affects the CGI gem before 0.3.1 for Ruby.

CVSS3: 9.8
debian
больше 3 лет назад

CGI.escape_html in Ruby before 2.7.5 and 3.x before 3.0.3 has an integ ...

EPSS

Процентиль: 68%
0.00562
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2