Multiples vulnérabilités dans Ruby On Rails
le 25 février 2014
De multiples vulnérabilités ont été corrigées dans Ruby On Rails. Elles permettent à un attaquant de provoquer un déni de service à distance et une injection de code indirecte à distance (XSS).
Il est recommandé de mettre à jour toutes les applications basées sur Ruby On Rails vers une version non vulnérable de ce framework.
Risque(s)
- déni de service à distance
- injection de code indirecte à distance
Systèmes affectés
- Ruby On Rails versions antérieures à 3.2.17
- Ruby On Rails versions antérieures à 4.0.3
- Ruby On Rails versions antérieures à 4.1.0beta2
Documentation
- Bulletin de sécurité Ruby On Rails du 18 février 2014 : weblog.rubyonrails.org/2014/2/18/Rails_3_2_17_4_0_3_and_4_1_0_beta2_have_been_released/
- Référence CVE CVE-2014-0081 : cve.mitre.org/cgi-bin/cvename.cgi
- Référence CVE CVE-2014-0082 : cve.mitre.org/cgi-bin/cvename.cgi
- Référence CVE CVE-2014-0080 : cve.mitre.org/cgi-bin/cvename.cgi
- Bulletin de sécurité du CERT-FR : cert.ssi.gouv.fr/site/CERTFR-2014-AVI-077