Уязвимость открытия библиотек с небезопасными именами в "DL::dlopen" Ruby, позволяющая загружать библиотеки с потенциально опасными именами
Описание
Обнаружена уязвимость в методе DL::dlopen в Ruby. Метод открывает библиотеки, даже если их имена помечены как "загрязнённые" (tainted), что может привести к загрузке библиотек с потенциально опасными или непроверенными именами.
Заявление
Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьёзности проблем.
Затронутые версии ПО
- Ruby 1.8
- Ruby 1.9.0
- Ruby 1.9.2
- Ruby 1.9.3
- Ruby 2.0.0 до патча 648
- Ruby 2.1 до версии 2.1.8
Тип уязвимости
Загрузка небезопасных библиотек
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| CloudForms Management Engine 5 | ruby193-ruby | Will not fix | ||
| Red Hat Enterprise Linux 4 | ruby | Will not fix | ||
| Red Hat Enterprise Linux 5 | ruby | Will not fix | ||
| Red Hat Enterprise Linux 6 | ruby | Will not fix | ||
| Red Hat Enterprise Linux 7 | ruby | Will not fix | ||
| Red Hat Software Collections | rh-ruby22-ruby | Will not fix | ||
| Red Hat Software Collections | ruby193-ruby | Will not fix | ||
| Red Hat Software Collections | ruby200-ruby | Will not fix | ||
| Red Hat Subscription Asset Manager | ruby193-ruby | Will not fix | ||
| Red Hat Software Collections for Red Hat Enterprise Linux 6 | rh-ruby22-ruby | Fixed | RHSA-2018:0583 | 26.03.2018 |
Показывать по
Дополнительная информация
Статус:
EPSS
2.6 Low
CVSS2
Связанные уязвимости
DL::dlopen in Ruby 1.8, 1.9.0, 1.9.2, 1.9.3, 2.0.0 before patchlevel 648, and 2.1 before 2.1.8 opens libraries with tainted names.
DL::dlopen in Ruby 1.8, 1.9.0, 1.9.2, 1.9.3, 2.0.0 before patchlevel 648, and 2.1 before 2.1.8 opens libraries with tainted names.
DL::dlopen in Ruby 1.8, 1.9.0, 1.9.2, 1.9.3, 2.0.0 before patchlevel 6 ...
DL::dlopen in Ruby 1.8, 1.9.0, 1.9.2, 1.9.3, 2.0.0 before patchlevel 648, and 2.1 before 2.1.8 opens libraries with tainted names.
EPSS
2.6 Low
CVSS2