Уязвимость BDU:2020-00866: Информация

Описание

Уязвимость библиотеки WEBrick интерпретатора языка программирования Ruby, позволяющая нарушителю осуществить межсайтовые сценарные атаки

Важность: MEDIUM (5,3) Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Опубликовано: 27 июля 2019 г.
Изменено: 27 июля 2019 г.
Идентификатор типа ошибки: CWE-74

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
rubysisyphus2.3.1-alt13.1.4-alt4.4ALT-PU-2016-2061-1169285Исправлено
rubysisyphus_riscv642.7.5-alt13.1.4-alt4.4ALT-PU-2022-3750-1-Исправлено
rubyp102.3.1-alt13.1.4-alt2.p10.1ALT-PU-2016-2061-1169285Исправлено
rubyp92.5.9-alt12.5.9-alt1ALT-PU-2020-3411-1261867Исправлено
rubyp82.3.1-alt1.M80P.12.5.1-alt0.M80P.1ALT-PU-2017-2097-1187296Исправлено
rubyc10f12.3.1-alt12.7.4-alt2.2.1ALT-PU-2016-2061-1169285Исправлено
rubyc9f22.5.9-alt1.c9f22.7.6-alt0.1.c9f2ALT-PU-2021-3068-1287105Исправлено
rubyp112.3.1-alt13.1.4-alt4.4ALT-PU-2016-2061-1169285Исправлено

Ссылки на рекомендации, решения и инструменты

Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Тип ПО
Операционная система, Прикладное ПО информационных систем
Решение
Использование рекомендаций:
Для Ruby:
https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-4-8-released/
https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-5-7-released/
https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-6-5-released/

Для Debian:
https://lists.debian.org/debian-lts-announce/2019/11/msg00025.html
https://lists.debian.org/debian-lts-announce/2019/12/msg00009.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2020.html

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-03/msg00041.html

Для Astra Linux:
Обновление программного обеспечения (пакета ruby2.5) до 2.5.5-3+deb10u1 или более поздней версии

Для ОС ОН «Стрелец»:
Обновление программного обеспечения ruby2.3 до версии 2.3.3-1+deb9u9.osnova2
Обновление программного обеспечения jruby до версии 1.7.26+repack-1+deb9u3.osnova6

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения jruby до версии 9.1.17.0+repack-3+deb10u1osnova1
Источники
https://hackerone.com/reports/331984 
https://lists.debian.org/debian-lts-announce/2019/11/msg00025.html 
https://lists.debian.org/debian-lts-announce/2019/12/msg00009.html 
https://seclists.org/bugtraq/2019/Dec/31 
https://seclists.org/bugtraq/2019/Dec/32 
https://www.debian.org/security/2019/dsa-4586 
https://www.debian.org/security/2019/dsa-4587 
https://www.oracle.com/security-alerts/cpujan2020.html 
https://www.ruby-lang.org/ja/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/ 
https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-4-8-released/ 
https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-5-7-released/ 
https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-6-5-released/
https://lists.opensuse.org/opensuse-security-announce/2020-03/msg00041.html
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81
https://wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.9/
Идентификаторы других систем