PT-2024-3335 · Ruby+7 · Ruby+7

Sp2Ip

·

Publicado

2024-04-23

·

Atualizado

2025-09-03

·

CVE-2024-27282

CVSS v3.1

6.6

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do Ruby 3.0.0 a 3.3.0
Descrição
O problema está relacionado a um estouro de buffer na pilha do interpretador da linguagem de programação Ruby. Isso permite que um invasor comprometa a confidencialidade, integridade e disponibilidade de informações protegidas. Se dados fornecidos pelo invasor forem passados ao compilador de expressões regulares do Ruby, é possível extrair dados arbitrários da pilha relativos ao início do texto, incluindo ponteiros e strings confidenciais.
Recomendações
Para as versões do Ruby 3.0.0 a 3.0.6, atualize para a versão 3.0.7.
Para as versões do Ruby 3.1.0 a 3.1.4, atualize para a versão 3.1.5.
Para as versões do Ruby 3.2.0 a 3.2.3, atualize para a versão 3.2.4.
Para as versões 3.3.0 do Ruby, atualize para a versão 3.3.1.
Como solução temporária, considere restringir o uso do compilador de expressões regulares do Ruby com dados fornecidos pelo invasor até que um patch seja aplicado.

Correção

Out of bounds Read

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:3500
ALSA-2024:3546
ALSA-2024:3668
ALSA-2024:3670
ALSA-2024:3671
ALSA-2024:3838
ALSA-2024:4499
AZL-40520
AZL-40733
BDU:2024-03599
BIT-RUBY-2024-27282
BIT-RUBY-MIN-2024-27282
CESA-2024_3500
CESA-2024_3546
CESA-2024_3670
CESA-2024_4499
CVE-2024-27282
DLA-3858-1
DSA-5677-1
INFSA-2024_3500
INFSA-2024_3546
INFSA-2024_3668
INFSA-2024_3670
INFSA-2024_3671
INFSA-2024_3838
INFSA-2024_4499
MGASA-2024-0160
OESA-2024-1545
OESA-2024-1607
OESA-2024-1608
OESA-2024-1609
OESA-2024-1610
OESA-2024-1611
RHSA-2024:3500
RHSA-2024:3546
RHSA-2024:3668
RHSA-2024:3670
RHSA-2024:3671
RHSA-2024:3838
RHSA-2024:4499
RHSA-2024_3500
RHSA-2024_3546
RHSA-2024_3668
RHSA-2024_3670
RHSA-2024_3671
RHSA-2024_3838
RHSA-2024_4499
RHSA-2026:7305
RHSA-2026:7307
RHSA-2026:8838
RLSA-2024:3546
RLSA-2024:3668
RLSA-2024:3670
RLSA-2024:3671
RLSA-2024:4499
USN-6838-1
USN-7734-1

Produtos afetados

Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Ruby
Ubuntu