PT-2021-7376 · Ruby+11 · Ruby+11

Oooooo_Q

·

Publicado

2021-11-24

·

Atualizado

2025-12-12

·

CVE-2021-41819

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do Ruby até a 2.6.8
Versões do gem CGI até a 0.3.0
Descrição
O problema está relacionado à função CGI::Cookie.parse no Ruby, que lida incorretamente com prefixos de segurança em nomes de cookies. Isso permite que um invasor remoto comprometa a integridade dos dados. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para versões do Ruby até a 2.6.8, atualize para uma versão posterior à 2.6.8 para resolver o problema.
Para versões do gem CGI até a 0.3.0, atualize para uma versão posterior à 0.3.0 para resolver o problema.
Como solução temporária, considere restringir o uso da função CGI::Cookie.parse até que um patch esteja disponível.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0543
ALSA-2022:5779
ALSA-2022:6447
ALSA-2022:6450
ALSA-2022_5779
ALSA-2022_6447
ALSA-2022_6450
ALSA-2025_16880
ALT-PU-2021-3482
ALT-PU-2022-2699
ALT-PU-2023-4264
ALT-PU-2024-7811
AZL-7126
BDU:2022-05837
BIT-RUBY-2021-41819
BIT-RUBY-MIN-2021-41819
CESA-2022_0543
CESA-2022_5779
CESA-2022_6447
CESA-2022_6450
CVE-2021-41819
DLA-2853-1
DSA-5066-1
DSA-5067-1
ELSA-2022-0543
ELSA-2022-5779
ELSA-2022-6447
ELSA-2022-6450
GHSA-4VF4-QMVG-MH7H
MGASA-2021-0579
OESA-2022-1497
OPENSUSE-SU-2022_3292-1
OPENSUSE-SU-2024:11657-1
OPENSUSE-SU-2024:11658-1
OPENSUSE-SU-2024:11786-1
OPENSUSE-SU-2024:12712-1
OPENSUSE-SU-2024:13623-1
OPENSUSE-SU-2025:14621-1
OPENSUSE-SU-2025:15819-1
RHSA-2022:0543
RHSA-2022:0544
RHSA-2022:0581
RHSA-2022:0582
RHSA-2022:0708
RHSA-2022:5779
RHSA-2022:6447
RHSA-2022:6450
RHSA-2022:6855
RHSA-2022:6856
RHSA-2022_0543
RHSA-2022_5779
RHSA-2022_6447
RHSA-2022_6450
RHSA-2026:7305
RHSA-2026:7307
RHSA-2026:8838
RLSA-2022:0543
RLSA-2022:5779
RLSA-2022:6447
RLSA-2022:6450
RLSA-2022_0543
RLSA-2022_5779
RLSA-2022_6447
RLSA-2022_6450
SUSE-SU-2022:3292-1
SUSE-SU-2022_3292-1
USN-5235-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Cgi Gem
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Ruby
Suse
Ubuntu