PT-2020-5675 · Ruby+9 · Webrick+10

Piao

·

Publicado

2020-10-01

·

Atualizado

2025-09-29

·

CVE-2020-25613

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Ruby anteriores à 2.5.9
Versões do Ruby 2.6.x a 2.6.6
Versões do Ruby 2.7.x a 2.7.1
Descrição
O problema está relacionado à biblioteca WEBrick no Ruby, que apresenta uma falha na verificação incorreta do valor do cabeçalho. Isso pode permitir que um invasor remoto comprometa a integridade dos dados ao contornar um proxy reverso com verificações de cabeçalho deficientes, levando a um ataque de contrabando de solicitações HTTP (HTTP Request Smuggling).
Recomendações
Para versões do Ruby anteriores à 2.5.9, atualize para a versão 2.5.9 ou posterior para resolver o problema.
Para as versões 2.6.x a 2.6.6 do Ruby, atualize para a versão 2.6.7 ou posterior para resolver o problema.
Para as versões 2.7.x a 2.7.1 do Ruby, atualize para a versão 2.7.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao servidor WEBrick para minimizar o risco de exploração.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:2584
ALSA-2021:2587
ALSA-2021:2588
ALSA-2025_16880
ALT-PU-2020-3360
ALT-PU-2020-3411
ALT-PU-2021-3068
BDU:2021-01472
BIT-RUBY-2020-25613
BIT-RUBY-MIN-2020-25613
CESA-2021_2584
CESA-2021_2587
CESA-2021_2588
CVE-2020-25613
DLA-2391-1
DLA-2392-1
DLA-3408-1
GHSA-GWFG-CQMG-CF8F
MGASA-2020-0423
MGASA-2020-0440
OPENSUSE-SU-2021:0471-1
OPENSUSE-SU-2021_0471-1
OPENSUSE-SU-2024:11310-1
RHSA-2021:2104
RHSA-2021:2229
RHSA-2021:2230
RHSA-2021:2584
RHSA-2021:2587
RHSA-2021:2588
RHSA-2021_2584
RHSA-2021_2587
RHSA-2021_2588
RHSA-2022:0581
RHSA-2022:0582
RHSA-2026:7305
RHSA-2026:7307
RHSA-2026:8838
RLSA-2021:2584
RLSA-2021:2587
RLSA-2021:2588
SUSE-SU-2021:0933-1
SUSE-SU-2021:3837-1
SUSE-SU-2021_0933-1
SUSE-SU-2021_3837-1
USN-4882-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Ruby
Suse
Ubuntu
Webrick