Уязвимость некорректной обработки заголовков "X-Forwarded-For", "X-Forwarded-Host" и "X-Forwarded-Server" в методах WEBrick::HTTPRequest в Ruby, позволяющая внедрять произвольный текст в лог-файлы
Описание
Обнаружена уязвимость в различных методах класса WEBrick::HTTPRequest в Ruby. Методы не проверяют заголовки запросов X-Forwarded-For, X-Forwarded-Host и X-Forwarded-Server. Это может позволить удалённым злоумышленникам внедрять произвольный текст в лог-файлы или обходить предполагаемый парсинг адресов через специально созданный заголовок.
Затронутые версии ПО
- Ruby 1.9.2
- Ruby 1.8.7 и более ранние версии
Тип уязвимости
- Внедрение произвольного текста
- Обход парсинга
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 4 | ruby | Affected | ||
| Red Hat Enterprise Linux 5 | ruby | Affected | ||
| Red Hat Enterprise Linux 6 | ruby | Affected |
Показывать по
Дополнительная информация
Статус:
5 Medium
CVSS2
Связанные уязвимости
Various methods in WEBrick::HTTPRequest in Ruby 1.9.2 and 1.8.7 and earlier do not validate the X-Forwarded-For, X-Forwarded-Host and X-Forwarded-Server headers in requests, which might allow remote attackers to inject arbitrary text into log files or bypass intended address parsing via a crafted header.
Various methods in WEBrick::HTTPRequest in Ruby 1.9.2 and 1.8.7 and earlier do not validate the X-Forwarded-For, X-Forwarded-Host and X-Forwarded-Server headers in requests, which might allow remote attackers to inject arbitrary text into log files or bypass intended address parsing via a crafted header.
Various methods in WEBrick::HTTPRequest in Ruby 1.9.2 and 1.8.7 and ea ...
Various methods in WEBrick::HTTPRequest in Ruby 1.9.2 and 1.8.7 and earlier do not validate the X-Forwarded-For, X-Forwarded-Host and X-Forwarded-Server headers in requests, which might allow remote attackers to inject arbitrary text into log files or bypass intended address parsing via a crafted header.
5 Medium
CVSS2