Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2016-7954

Опубликовано: 04 окт. 2016
Источник: redhat
CVSS3: 4.9
CVSS2: 5.1

Описание

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

Отчет

Red Hat Product Security has rated this issue as having Moderate security impact. This issue is not currently planned to be addressed in future updates. For additional information, refer to the Issue Severity Classification: https://access.redhat.com/security/updates/classification/.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 7rubygem-bundlerWill not fix
Red Hat Enterprise Linux OpenStack Platform 5 (Icehouse)rubygem-bundlerWill not fix
Red Hat Enterprise Linux OpenStack Platform 6 (Juno)rubygem-bundlerWill not fix
Red Hat OpenShift Enterprise 2rubygem-bundlerWill not fix
Red Hat Satellite 6rubygem-bundlerWill not fix
Red Hat Software Collectionsrh-ruby22-rubygem-bundlerWill not fix
Red Hat Software Collectionsrh-ruby23-rubygem-bundlerWill not fix
Red Hat Software Collectionsrh-ruby24-rubygem-bundlerWill not fix
Red Hat Subscription Asset Managerruby193-rubygem-bundlerWill not fix
Red Hat Subscription Asset Managerrubygem-bundlerWill not fix

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-94
https://bugzilla.redhat.com/show_bug.cgi?id=1381951rubygem-bundler: Code execution via gem name collision in bundler

4.9 Medium

CVSS3

5.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 9 лет назад

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

CVSS3: 9.8
nvd
около 9 лет назад

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code into an application by leveraging a gem name collision on a secondary source. NOTE: this might overlap CVE-2013-0334.

CVSS3: 9.8
debian
около 9 лет назад

Bundler 1.x might allow remote attackers to inject arbitrary Ruby code ...

CVSS3: 9.8
github
больше 3 лет назад

Bundler allows attacker to inject arbitrary code via secondary Gem source

CVSS3: 9.8
fstec
больше 9 лет назад

Уязвимость компонента Gem Name Handler менеджера для управления зависимостями gem в ruby приложениях Bundler, связанная с недостатком механизма управления генерацией кода, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

4.9 Medium

CVSS3

5.1 Medium

CVSS2