漏洞信息详情
Ruby-Lang Ruby lib/securerandom.rb SecureRandom.random_bytes函数输入验证漏洞
- CNNVD编号:CNNVD-201108-105
- 危害等级: 中危
- CVE编号:
CVE-2011-2705
- 漏洞类型:
输入验证
- 发布时间:
2011-08-08
- 威胁类型:
远程
- 更新时间:
2011-08-09
- 厂 商:
ruby-lang - 漏洞来源:
-
漏洞简介
Ruby是一种功能强大的面向对象的脚本语言。
Ruby 1.8.7-p352之前版本和1.9.2-p290之前的1.9.x版本的lib/securerandom.rb中的SecureRandom.random_bytes函数初始化时依赖于PID值。上下文相关的攻击者更易于利用从具有相同PID的进程中获取的随机字符串信息预测结果字符串。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.ruby-lang.org/en/news/2011/07/02/ruby-1-8-7-p352-released/
http://www.ruby-lang.org/en/news/2011/07/15/ruby-1-9-2-p290-is-released/
参考网址
来源: bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=722415
来源: BID
名称: 49015
链接:http://www.securityfocus.com/bid/49015
来源: www.ruby-lang.org
链接:http://www.ruby-lang.org/en/news/2011/07/15/ruby-1-9-2-p290-is-released/
来源: www.ruby-lang.org
链接:http://www.ruby-lang.org/en/news/2011/07/02/ruby-1-8-7-p352-released/
来源: MLIST
名称: [oss-security] 20110720 Re: CVE Request: ruby PRNG fixes
链接:http://www.openwall.com/lists/oss-security/2011/07/20/16
来源: MLIST
名称: [oss-security] 20110720 Re: CVE Request: ruby PRNG fixes
链接:http://www.openwall.com/lists/oss-security/2011/07/20/1
来源: MLIST
名称: [oss-security] 20110712 Re: CVE Request: ruby PRNG fixes
链接:http://www.openwall.com/lists/oss-security/2011/07/12/14
来源: MLIST
名称: [oss-security] 20110711 CVE Request: ruby PRNG fixes
链接:http://www.openwall.com/lists/oss-security/2011/07/11/1
来源: svn.ruby-lang.org
链接:http://svn.ruby-lang.org/repos/ruby/tags/v1_9_2_290/ChangeLog
来源: svn.ruby-lang.org
链接:http://svn.ruby-lang.org/repos/ruby/tags/v1_8_7_352/ChangeLog
来源: svn.ruby-lang.org
链接:http://svn.ruby-lang.org/cgi-bin/viewvc.cgi?view=revision&revision=32050
来源: redmine.ruby-lang.org
链接:http://redmine.ruby-lang.org/issues/4579
来源: FEDORA
名称: FEDORA-2011-9359
链接:http://lists.fedoraproject.org/pipermail/package-announce/2011-July/063071.html
来源: FEDORA
名称: FEDORA-2011-9374
链接:http://lists.fedoraproject.org/pipermail/package-announce/2011-July/063062.html