Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-w749-p3v6-hccq

Опубликовано: 08 мар. 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Possible code injection vulnerability in Rails / Active Storage

The Active Storage module of Rails starting with version 5.2.0 is possibly vulnerable to code injection. This issue was patched in versions 5.2.6.3, 6.0.4.7, 6.1.4.7, and 7.0.2.3. To work around this issue, applications should implement a strict allow-list on accepted transformation methods or arguments. Additionally, a strict ImageMagick security policy will help mitigate this issue.

Пакеты

Наименование

activestorage

rubygems
Затронутые версииВерсия исправления

>= 5.2.0, <= 5.2.6.2

5.2.6.3

Наименование

activestorage

rubygems
Затронутые версииВерсия исправления

>= 6.0.0, <= 6.0.4.6

6.0.4.7

Наименование

activestorage

rubygems
Затронутые версииВерсия исправления

>= 6.1.0, <= 6.1.4.6

6.1.4.7

Наименование

activestorage

rubygems
Затронутые версииВерсия исправления

>= 7.0.0, <= 7.0.2.2

7.0.2.3

EPSS

Процентиль: 79%
0.01312
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 3 лет назад

A code injection vulnerability exists in the Active Storage >= v5.2.0 that could allow an attacker to execute code via image_processing arguments.

CVSS3: 9.8
redhat
почти 4 года назад

A code injection vulnerability exists in the Active Storage >= v5.2.0 that could allow an attacker to execute code via image_processing arguments.

CVSS3: 9.8
nvd
больше 3 лет назад

A code injection vulnerability exists in the Active Storage >= v5.2.0 that could allow an attacker to execute code via image_processing arguments.

CVSS3: 9.8
debian
больше 3 лет назад

A code injection vulnerability exists in the Active Storage >= v5.2.0 ...

CVSS3: 9.8
fstec
почти 4 года назад

Уязвимость модуля Active Storage программной платформы Ruby on Rails, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 79%
0.01312
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-94