PT-2021-5813 · Ruby+9 · Rexml+10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões da gem REXML anteriores à 3.2.5 em versões do Ruby anteriores à 2.6.7
Versões da gem REXML anteriores à 3.2.5 em versões do Ruby 2.7.x anteriores à 2.7.3
Versões do gem REXML anteriores à 3.2.5 em versões do Ruby 3.x anteriores à 3.0.1
Descrição
O problema está relacionado ao tratamento incorreto de questões de round-trip de XML no gem REXML, o que pode levar à geração de um documento incorreto após a análise e serialização. Isso pode potencialmente permitir que um invasor remoto comprometa a integridade dos dados.
Recomendações
Para versões do Ruby anteriores à 2.6.7, atualize a gem REXML para a versão 3.2.5 ou posterior.
Para versões do Ruby 2.7.x anteriores à 2.7.3, atualize a gem REXML para a versão 3.2.5 ou posterior.
Para versões do Ruby 3.x anteriores à 3.0.1, atualize a gem REXML para a versão 3.2.5 ou posterior.
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Rexml
Red Hat
Rocky Linux
Ruby
Suse
Ubuntu