PT-2024-29664 · Unknown+1 · Ruby On Rails+1

CVE-2024-41961

·

Publicado

2024-08-01

·

Atualizado

2024-08-01

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Elektra anteriores àquela que contém o commit 8bce00be93b95a6512ff68fe86bf9554e486bc02
Descrição
Foi descoberta uma vulnerabilidade de injeção de código na funcionalidade de pesquisa em tempo real do aplicativo web Elektra, desenvolvido em Ruby on Rails. Essa vulnerabilidade permite que um usuário autenticado crie um termo de pesquisa que contenha código Ruby. O termo de pesquisa criado é direcionado para uma função eval, resultando na execução do código injetado.
Recomendações
Para versões anteriores àquela que contém o commit 8bce00be93b95a6512ff68fe86bf9554e486bc02, atualize para uma versão que inclua a correção do commit 8bce00be93b95a6512ff68fe86bf9554e486bc02 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à funcionalidade de pesquisa em tempo real até que a atualização possa ser aplicada.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-41961
GHSA-6J2H-486H-487Q

Produtos afetados

Elektra
Ruby On Rails