漏洞信息详情
Ruby on Rails Active Record‘create_with()’权限许可和访问控制漏洞
- CNNVD编号:CNNVD-201408-304
- 危害等级: 高危
- CVE编号:
CVE-2014-3514
- 漏洞类型:
权限许可和访问控制问题
- 发布时间:
2014-08-21
- 威胁类型:
远程
- 更新时间:
2019-08-09
- 厂 商:
rubyonrails - 漏洞来源:
-
漏洞简介
Ruby on Rails(Rails)是Rails核心团队开发维护的一套基于Ruby语言的开源Web应用框架,它是由大卫-海纳梅尔-韩森从美国37signals公司的项目管理工具Basecamp里分离出来的。
Ruby on Rails 4.0.9之前4.0.x版本和4.1.5之前4.1.x版本上的Active Record中activerecord/lib/active_record/relation/query_methods.rb文件中存在安全漏洞。远程攻击者可通过向调用‘create_with’函数的应用程序提交特制的输入利用该漏洞绕过强参数保护机制。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://weblog.rubyonrails.org/2014/8/18/Rails_4_0_9_and_4_1_5_have_been_released/
参考网址
来源:SECUNIA
链接:http://secunia.com/advisories/60347
来源:REDHAT
链接:http://rhn.redhat.com/errata/RHSA-2014-1102.html
来源:MLIST
链接:https://groups.google.com/forum/message/raw?msg=rubyonrails-security/M4chq5Sb540/CC1Fh0Y_NWwJ
来源:MLIST
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END