Posté par Bruno Michel le 2012-04-20
Ruby 1.9.3-p194 a été publié.
Cette version inclut un correctif de sécurité pour RubyGems : elle corrige l'échec de la vérification des certificats SSL sur les serveurs. Elle contient également des correctifs pour d'autres bugs.
Correctif de sécurité pour RubyGems : échec de la vérification des certificats SSL sur les dépôts distants
Cette version inclut deux correctifs de sécurité pour Rubygems :
- Elle active la vérification des certificats SSL serveur
- Désactive les redirections du https vers le http
Les utilisateurs qui utilisent des sources en https dans les fichiers .gemrc ou /etc/gemrc sont encouragés à mettre à jour vers la version 1.9.3-p194.
Voici un extrait des notes de sortie de RubyGems 1.8.23 [1].
« Cette version augmente la sécurité quand RubyGems communique avec des serveurs https. Si vous utilisez un serveur RubyGems privé en SSL, cette version empêchera RubyGems de s'y connecter à moins que le certificat SSL ne soit valide.
Cependant, vous pouvez configurer l'utilisation des certificats SSL dans Rubgems grâce aux options :ssl_ca_cert et :ssl_verify_mode des fihiers ~/.gemrc et /etc/gemrc. La bonne pratique consiste à renseigner :ssl_ca_cert avec le certificat du CA de votre serveur ou d'un groupe de certificats contenant celui de votre CA.
Vous pouvez aussi définir :ssl_verify_mode à 0 pour désactiver complètement la vérification des certificats SSL, bien que ce ne soit pas recommandé. »
Merci à John Firebaugh pour avoir remonté ce problème.
[1] <URL:https://github.com/rubygems/rubygems/blob/1.8/History.txt>
Correctifs
- Correctif de sécurité pour RubyGems : échec de la vérification des certificats SSL sur les dépôts distants
- d'autres corrections diverses.
Pour plus d'informations, vous pouvez consultez les tickets et le ChangeLog.
Téléchargements
- <URL:https://cache.ruby-lang.org/pub/ruby/1.9/ruby-1.9.3-p194.tar.bz2>
- SIZE: 9841223 bytes
- MD5: 2278eff4cfed3cbc0653bc73085caa34
- SHA256: a9d1ea9eaea075c60048369a63b35b3b5a06a30aa214a3d990e0bb71212db8fa
- <URL:https://cache.ruby-lang.org/pub/ruby/1.9/ruby-1.9.3-p194.tar.gz>
- SIZE: 12432239 bytes
- MD5: bc0c715c69da4d1d8bd57069c19f6c0e
- SHA256: 46e2fa80be7efed51bd9cdc529d1fe22ebc7567ee0f91db4ab855438cf4bd8bb
- <URL:https://cache.ruby-lang.org/pub/ruby/1.9/ruby-1.9.3-p194.zip>
- SIZE: 13898712 bytes
- MD5: 77e67b15234e442d4a3dcc450bc70fea
- SHA256: 77474cfb92385b3a0b4c346553048bc65bfe68d4f220128329671a0234cb124d