PT-2024-10114 · Ruby On Rails+4 · Action Pack+4

Shinkbr

·

Publicado

2024-06-04

·

Atualizado

2026-05-09

·

CVE-2024-28103

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Action Pack 6.1.0 a 6.1.7.7
Versões do Action Pack 7.0.0 a 7.0.8.1
Versões do Action Pack 7.1.0 a 7.1.3.2
Descrição
A política de permissões configurável pelo aplicativo é servida apenas em respostas com um tipo de conteúdo relacionado a HTML. Esse problema está relacionado à validação insuficiente de entradas, o que pode permitir que um invasor remoto comprometa a confidencialidade, a integridade e a disponibilidade de informações protegidas. A vulnerabilidade diz respeito a tipos de conteúdo que não sejam HTML, os quais se beneficiariam da aplicação da política de permissões.
Recomendações
Para as versões 6.1.0 a 6.1.7.7 do Action Pack, atualize para a versão 6.1.7.8.
Para as versões do Action Pack 7.0.0 a 7.0.8.1, atualize para a versão 7.0.8.2.
Para as versões do Action Pack 7.1.0 a 7.1.3.2, atualize para a versão 7.1.3.3.
Como solução alternativa temporária, considere restringir o acesso a tipos de conteúdo que não sejam HTML até que um patch esteja disponível. Aplique os patches fornecidos para as séries de versões compatíveis, como 6-1-include-permissions-policy-header-on-non-html.patch, 7-0-include-permissions-policy-header-on-non-html.patch ou 7-1-include-permissions-policy-header-on-non-html.patch, para ajudar a resolver o problema imediatamente.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-3714
BDU:2025-00338
BIT-RAILS-2024-28103
CVE-2024-28103
DSA-5881-1
GHSA-FWHR-88QX-H9G7
OESA-2024-1708
OESA-2024-1709
OESA-2024-1710
OPENSUSE-SU-2024:14067-1
OPENSUSE-SU-2024:14074-1
OPENSUSE-SU-2024:14110-1
OPENSUSE-SU-2024_1974-1
OPENSUSE-SU-2025:15110-1
OPENSUSE-SU-2025:15124-1
SUSE-SU-2024:1973-1
SUSE-SU-2024:1974-1
SUSE-SU-2024:1986-1
SUSE-SU-2024:2140-1
SUSE-SU-2024_1973-1
SUSE-SU-2024_1974-1
SUSE-SU-2024_1986-1
SUSE-SU-2024_2140-1

Produtos afetados

Alt Linux
Action Pack
Debian
Red Os
Suse