Уязвимость отказа в обслуживании (DoS) в методе "URI.decode_www_form_component" в Ruby, вызываемая через специально созданные строки
Описание
Обнаружена уязвимость в методе URI.decode_www_form_component в Ruby. Удалённые злоумышленники могут вызвать отказ в обслуживании (катастрофическая обратная трассировка регулярного выражения, чрезмерное потребление ресурсов или аварийное завершение работы приложения) путём передачи специально созданной строки.
Затронутые версии ПО
- Ruby до версии 1.9.2-p330
Тип уязвимости
- Отказ в обслуживании (DoS)
- Катастрофическая обратная трассировка регулярного выражения (catastrophic regular expression backtracking)
- Чрезмерное потребление ресурсов (resource consumption)
- Аварийное завершение работы приложения (application crash)
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| CloudForms Management Engine 5 | rh-ruby22-ruby | Not affected | ||
| CloudForms Management Engine 5 | ruby-200-ruby | Not affected | ||
| Red Hat Enterprise Linux 5 | ruby | Will not fix | ||
| Red Hat Enterprise Linux 6 | ruby | Will not fix | ||
| Red Hat Enterprise Linux 7 | ruby | Not affected | ||
| Red Hat Software Collections | rh-ruby22-ruby | Not affected | ||
| Red Hat Software Collections | rh-ruby23-ruby | Not affected | ||
| Red Hat Software Collections | rh-ruby24-ruby | Not affected | ||
| Red Hat Subscription Asset Manager | ruby193-ruby | Not affected | ||
| Red Hat Hardened Images | ruby3-3-main-3.3.10-23.1.hum1 | Fixed | RHSA-2026:7305 | 09.04.2026 |
Показывать по
Дополнительная информация
Статус:
EPSS
7.5 High
CVSS3
Связанные уязвимости
The URI.decode_www_form_component method in Ruby before 1.9.2-p330 allows remote attackers to cause a denial of service (catastrophic regular expression backtracking, resource consumption, or application crash) via a crafted string.
The URI.decode_www_form_component method in Ruby before 1.9.2-p330 allows remote attackers to cause a denial of service (catastrophic regular expression backtracking, resource consumption, or application crash) via a crafted string.
The URI.decode_www_form_component method in Ruby before 1.9.2-p330 all ...
The URI.decode_www_form_component method in Ruby before 1.9.2-p330 allows remote attackers to cause a denial of service (catastrophic regular expression backtracking, resource consumption, or application crash) via a crafted string.
EPSS
7.5 High
CVSS3