PT-2020-5644 · Ruby+6 · Rack+6

Publicado

2020-06-19

·

Atualizado

2026-03-13

·

CVE-2020-8184

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do rack anteriores à 2.2.3
Versões do rack anteriores à 2.1.4
Descrição
Existe uma falha de segurança devido à dependência de cookies sem validação adequada ou verificações de integridade, possibilitando que um invasor falsifique um prefixo de cookie seguro ou exclusivo do host. Essa vulnerabilidade está relacionada à função parse cookies header no módulo utils.rb, que carece de mecanismos suficientes de validação de entrada. A exploração dessa falha pode permitir que um invasor remoto comprometa a integridade dos dados.
Recomendações
Para versões anteriores à 2.2.3, atualize para a versão 2.2.3 ou posterior.
Para versões anteriores à 2.1.4, atualize para a versão 2.1.4 ou posterior.
Como solução temporária, considere implementar validações adicionais ou verificações de integridade para cookies a fim de minimizar o risco de exploração.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-1412
ALT-PU-2023-4276
ALT-PU-2024-7824
BDU:2021-01344
BIT-LIBPHP-2020-7070
BIT-PHP-2020-7070
BIT-PHP-MIN-2020-7070
CVE-2020-8184
DLA-2275-1
DLA-3298-1
GHSA-J6W9-FV6Q-3Q52
MGASA-2020-0306
OESA-2022-1729
OPENSUSE-SU-2020:1993-1
OPENSUSE-SU-2020:2000-1
OPENSUSE-SU-2020_1993-1
OPENSUSE-SU-2020_2000-1
OPENSUSE-SU-2022_3347-1
OPENSUSE-SU-2024:10589-1
OPENSUSE-SU-2024:11344-1
OPENSUSE-SU-2024:12119-1
OPENSUSE-SU-2024:12397-1
OPENSUSE-SU-2024:12974-1
OPENSUSE-SU-2024:13167-1
OPENSUSE-SU-2024:13726-1
OPENSUSE-SU-2024:13727-1
OPENSUSE-SU-2025:14811-1
OPENSUSE-SU-2025:14875-1
OPENSUSE-SU-2026:10286-1
OPENSUSE-SU-2026:10358-1
RHSA-2020:4366
SUSE-RU-2020:2161-1
SUSE-SU-2020:2678-1
SUSE-SU-2020:3036-1
SUSE-SU-2020:3147-1
SUSE-SU-2020:3160-1
SUSE-SU-2022:3347-1
USN-4561-1
USN-4561-2
USN-5253-1

Produtos afetados

Alt Linux
Astra Linux
Linuxmint
Red Os
Suse
Ubuntu
Rack