漏洞信息详情
Ruby safe-level功能不完全修复安全绕过漏洞
- CNNVD编号:CNNVD-201210-201
- 危害等级: 中危
- CVE编号:
CVE-2012-4481
- 漏洞类型:
权限许可和访问控制
- 发布时间:
2012-10-16
- 威胁类型:
远程
- 更新时间:
2013-05-03
- 厂 商:
ruby-lang - 漏洞来源:
Vit Ondruch of Red… -
漏洞简介
Ruby是日本软件开发者松本行弘所研发的一种跨平台、面向对象的动态类型编程语言。
Ruby 1.8.7版本中的safe-level功能中存在漏洞。上下文相关的攻击者可通过操作Ruby对象期间使用NameError#to_s方法利用该漏洞修改字符串。
参考网址
来源: bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=863484
来源: MLIST
名称: [oss-security] 20121005 Re: CVE Request — ruby (1.8.x with patched CVE-2011-1005): Incomplete fix for CVE-2011-1005 for NameError#to_s method when used on objects
链接:http://www.openwall.com/lists/oss-security/2012/10/05/4
来源: REDHAT
名称: RHSA-2013:0612
链接:http://rhn.redhat.com/errata/RHSA-2013-0612.html
来源: REDHAT
名称: RHSA-2013:0129
链接:http://rhn.redhat.com/errata/RHSA-2013-0129.html
来源:SECUNIA
名称:50944
链接:http://secunia.com/advisories/50944
来源:SECUNIA
名称:51723
链接:http://secunia.com/advisories/51723
来源:SECUNIA
名称:52556
链接:http://secunia.com/advisories/52556
来源: BID
名称: 55813