sfpagent gem for Ruby 远程命令注入漏洞

漏洞信息详情

sfpagent gem for Ruby 远程命令注入漏洞

漏洞简介

sfpagent gem for Ruby是英国软件开发者Herry所研发的一个SFP代理的Ruby实现。

Ruby的sfpagent gem 0.4.14及之前的版本中的lib/sfpagent/bsig.rb文件中存在安全漏洞。远程攻击者可借助JSON请求的模块名中的shell元字符利用该漏洞执行任意命令。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://github.com/herry13/sfpagent

参考网址

来源:MLIST

名称:[oss-security] 20140415 Remote Command Injection in Ruby Gem sfpagent 0.4.14

链接:http://www.openwall.com/lists/oss-security/2014/04/16/1

来源:MLIST

名称:[oss-security] 20140418 Re: Remote Command Injection in Ruby Gem sfpagent 0.4.14

链接:http://www.openwall.com/lists/oss-security/2014/04/18/4

来源:www.vapid.dhs.org

链接:http://www.vapid.dhs.org/advisories/spfagent-remotecmd.html

来源: BID

名称: 66935

链接:http://www.securityfocus.com/bid/66935

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享