Ruby-Lang Ruby lib/securerandom.rb SecureRandom.random_bytes函数输入验证漏洞

漏洞信息详情

Ruby-Lang Ruby lib/securerandom.rb SecureRandom.random_bytes函数输入验证漏洞

漏洞简介

Ruby是一种功能强大的面向对象的脚本语言。

Ruby 1.8.7-p352之前版本和1.9.2-p290之前的1.9.x版本的lib/securerandom.rb中的SecureRandom.random_bytes函数初始化时依赖于PID值。上下文相关的攻击者更易于利用从具有相同PID的进程中获取的随机字符串信息预测结果字符串。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://www.ruby-lang.org/en/news/2011/07/02/ruby-1-8-7-p352-released/

http://www.ruby-lang.org/en/news/2011/07/15/ruby-1-9-2-p290-is-released/

参考网址

来源: bugzilla.redhat.com

链接:https://bugzilla.redhat.com/show_bug.cgi?id=722415

来源: BID

名称: 49015

链接:http://www.securityfocus.com/bid/49015

来源: www.ruby-lang.org

链接:http://www.ruby-lang.org/en/news/2011/07/15/ruby-1-9-2-p290-is-released/

来源: www.ruby-lang.org

链接:http://www.ruby-lang.org/en/news/2011/07/02/ruby-1-8-7-p352-released/

来源: MLIST

名称: [oss-security] 20110720 Re: CVE Request: ruby PRNG fixes

链接:http://www.openwall.com/lists/oss-security/2011/07/20/16

来源: MLIST

名称: [oss-security] 20110720 Re: CVE Request: ruby PRNG fixes

链接:http://www.openwall.com/lists/oss-security/2011/07/20/1

来源: MLIST

名称: [oss-security] 20110712 Re: CVE Request: ruby PRNG fixes

链接:http://www.openwall.com/lists/oss-security/2011/07/12/14

来源: MLIST

名称: [oss-security] 20110711 CVE Request: ruby PRNG fixes

链接:http://www.openwall.com/lists/oss-security/2011/07/11/1

来源: svn.ruby-lang.org

链接:http://svn.ruby-lang.org/repos/ruby/tags/v1_9_2_290/ChangeLog

来源: svn.ruby-lang.org

链接:http://svn.ruby-lang.org/repos/ruby/tags/v1_8_7_352/ChangeLog

来源: svn.ruby-lang.org

链接:http://svn.ruby-lang.org/cgi-bin/viewvc.cgi?view=revision&revision=32050

来源: redmine.ruby-lang.org

链接:http://redmine.ruby-lang.org/issues/4579

来源: FEDORA

名称: FEDORA-2011-9359

链接:http://lists.fedoraproject.org/pipermail/package-announce/2011-July/063071.html

来源: FEDORA

名称: FEDORA-2011-9374

链接:http://lists.fedoraproject.org/pipermail/package-announce/2011-July/063062.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享