PT-2024-29664 · Unknown+1 · Ruby On Rails+1
CVE-2024-41961
·
Publicado
2024-08-01
·
Atualizado
2024-08-01
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do Elektra anteriores àquela que contém o commit 8bce00be93b95a6512ff68fe86bf9554e486bc02
Descrição
Foi descoberta uma vulnerabilidade de injeção de código na funcionalidade de pesquisa em tempo real do aplicativo web Elektra, desenvolvido em Ruby on Rails. Essa vulnerabilidade permite que um usuário autenticado crie um termo de pesquisa que contenha código Ruby. O termo de pesquisa criado é direcionado para uma função
eval, resultando na execução do código injetado.Recomendações
Para versões anteriores àquela que contém o commit 8bce00be93b95a6512ff68fe86bf9554e486bc02, atualize para uma versão que inclua a correção do commit 8bce00be93b95a6512ff68fe86bf9554e486bc02 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à funcionalidade de pesquisa em tempo real até que a atualização possa ser aplicada.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elektra
Ruby On Rails