PT-2020-20009 · Ruby On Rails+3 · Rails+3
CVE-2020-8185
·
Publicado
2020-06-24
·
Atualizado
2025-09-29
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Rails anteriores à 6.0.3.2
Descrição
Existe uma vulnerabilidade de negação de serviço que permite que um usuário não confiável execute quaisquer migrações pendentes em um aplicativo Rails em produção. Essa vulnerabilidade permite que um invasor execute migrações pendentes para um aplicativo Rails em modo de produção, embora esteja limitado a executar migrações já definidas pelo desenvolvedor do aplicativo e aquelas que ainda não foram executadas.
Recomendações
Para versões anteriores à 6.0.3.2, atualize para a versão 6.0.3.2 do Rails ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o middleware ActionDispatch no ambiente de produção adicionando a linha
config.middleware.delete ActionDispatch::ActionableExceptions ao arquivo config/environment/production.rb.Exploit
Correção
DoS
Improper Authorization
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Rails
Red Os
Suse