PT-2020-20009 · Ruby On Rails+3 · Rails+3

CVE-2020-8185

·

Publicado

2020-06-24

·

Atualizado

2025-09-29

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Rails anteriores à 6.0.3.2
Descrição
Existe uma vulnerabilidade de negação de serviço que permite que um usuário não confiável execute quaisquer migrações pendentes em um aplicativo Rails em produção. Essa vulnerabilidade permite que um invasor execute migrações pendentes para um aplicativo Rails em modo de produção, embora esteja limitado a executar migrações já definidas pelo desenvolvedor do aplicativo e aquelas que ainda não foram executadas.
Recomendações
Para versões anteriores à 6.0.3.2, atualize para a versão 6.0.3.2 do Rails ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o middleware ActionDispatch no ambiente de produção adicionando a linha config.middleware.delete ActionDispatch::ActionableExceptions ao arquivo config/environment/production.rb.

Exploit

Correção

DoS

Improper Authorization

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_16880
ALT-PU-2021-2595
ALT-PU-2023-4268
ALT-PU-2024-7814
BDU:2025-08594
CVE-2020-8185
GHSA-C6QR-H5VQ-59JC
OPENSUSE-SU-2020:1993-1
OPENSUSE-SU-2020:2000-1
OPENSUSE-SU-2020_1993-1
OPENSUSE-SU-2020_2000-1
OPENSUSE-SU-2024:10589-1
OPENSUSE-SU-2024:11318-1
OPENSUSE-SU-2024:11321-1
OPENSUSE-SU-2024:11821-1
OPENSUSE-SU-2024:11823-1
RHSA-2021:1313
SUSE-SU-2020:3036-1
SUSE-SU-2020:3147-1
SUSE-SU-2020:3160-1

Produtos afetados

Alt Linux
Rails
Red Os
Suse