루비 2.6.0 릴리스
루비 2.6.0의 릴리스를 알리게 되어 기쁩니다.
작성자: naruse (2018-12-25)
루비의 표준 내장 라이브러리인 openssl에서는 OpenSSL::X509::Name
클래스를 이용하여 X.509 증명서에 사용되는 이름 정보를 다룹니다.
그러나 이 클래스의 인스턴스를 서로 비교하는 경우, 데이터의 내용에 따라서 일치해서는 안 되는 경우에도 일치하는 것으로 처리되는 취약점이 발견되었습니다.
이 취약점은 CVE 아이디 CVE-2018-16395로 할당되었습니다.
작성자: usa (2018-10-17)
Array#pack
과 String#unpack
의 일부 형식에서 원본 데이터의 tainted 플래그가 반환되는 값에 전파되지 않았습니다.
이 취약점은 CVE 아이디 CVE-2018-16396으로 할당되었습니다.
작성자: usa (2018-10-17)
루비 2.2.10이 릴리스 되었습니다. 이번 릴리스는 다수의 보안 수정을 포함합니다. 세부 내용은 아래 주제를 확인해주세요.
작성자: usa (2018-03-28)
루비에 내장된 라이브러리인 tmpdir에서 의도하지 않은 디렉터리를 생성하는 취약점이 발견되었습니다. 또한 내부에서 tmpdir를 사용하는 루비에 내장된 tempfile 라이브러리에서도 의도하지 않은 파일 생성 취약점이 발견되었습니다. 이 취약점은 CVE 아이디 CVE-2018-6914로 할당되었습니다.
작성자: usa (2018-03-28)
루비에 내장되어 있는 소켓 라이브러리의 UNIXServer.open
메서드를 사용하여 의도치 않은 소켓을 생성할 수 있는 취약점이 발견되었습니다.
그리고 UNIXSocket.open
메서드에서는 의도치 않은 소켓 접근을 할 수 있는 취약점이 발견되었습니다.
이 취약점은 CVE 아이디 CVE-2018-8779로 할당되었습니다.
작성자: usa (2018-03-28)
Dir
의 몇몇 메서드에서 디렉터리 명으로 넘겨진 인수 문자열에 NUL 문자를 삽입하는 것으로, 의도하지 않은 디렉터리에 접근할 수 있는 취약점이 발견되었습니다.
이 취약점은 CVE 아이디 CVE-2018-8780으로 할당되었습니다.
작성자: usa (2018-03-28)
루비에 내장된 WEBrick에서 공격자가 커다란 요청을 전송하는 것으로 메모리를 소비하도록 만들어 서비스 거부 공격을 가능하게 하는 취약점이 발견되었습니다. 이 취약점은 CVE 아이디 CVE-2018-8777로 할당되었습니다.
작성자: usa (2018-03-28)
루비에 포함된 WEBrick에서 공격자가 가짜 HTTP 응답을 생성할 수 있는 취약점이 발견되었습니다. 이 취약점은 CVE 아이디 CVE-2017-17742로 할당되었습니다.
작성자: usa (2018-03-28)
루비의 String#unpack
메서드에서 공격자가 배열 범위 바깥을 읽을 수 있는 취약점이 발견되었습니다.
이 취약점은 CVE 아이디 CVE-2018-8778로 할당되었습니다.
작성자: usa (2018-03-28)
루비 부가 라이브러리인 RubyGems의 취약점 다수가 발견되었습니다. RubyGems 공식 블로그에 보고되었습니다.
작성자: usa (2018-02-17)