Ruby ruby-openid Gem 拒绝服务漏洞

漏洞信息详情

Ruby ruby-openid Gem 拒绝服务漏洞

漏洞简介

ruby-openid是一个能够使基于Ruby语言开发的Web应用程序启用OpenID身份验证的库。

ruby-openid gem for Ruby 2.2.1及之前的版本中存在安全漏洞。远程攻击者可借助大的XRDS文档或实施XML Entity Expansion (XEE)攻击利用该漏洞造成拒绝服务(CPU耗尽)。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://github.com/openid/ruby-openid/blob/master/CHANGELOG.md

参考网址

来源: github.com

链接:https://github.com/openid/ruby-openid/pull/43

来源: github.com

链接:https://github.com/openid/ruby-openid/commit/a3693cef06049563f5b4e4824f4d3211288508ed

来源: github.com

链接:https://github.com/openid/ruby-openid/blob/master/CHANGELOG.md

来源: bugzilla.redhat.com

链接:https://bugzilla.redhat.com/show_bug.cgi?id=918134

来源: MLIST

名称: [oss-security] 20130302 Re: CVE request: ruby-openid XML denial of service attack

链接:http://www.openwall.com/lists/oss-security/2013/03/03/8

来源: FEDORA

名称: FEDORA-2013-20238

链接:http://lists.fedoraproject.org/pipermail/package-announce/2013-November/120361.html

来源: FEDORA

名称: FEDORA-2013-20260

链接:http://lists.fedoraproject.org/pipermail/package-announce/2013-November/120204.html

来源:SECUNIA

名称:52434

链接:http://secunia.com/advisories/52434

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享