PT-2024-5071 · Unknown+1 · Rubygems.Org+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
Nome do software vulnerável e versões afetadas:
RubyGems.org (versões afetadas não especificadas)
Descrição:
O problema está relacionado à forma como o Ruby lê o manifesto dos arquivos Gem ao usar Gem::Specification.from yaml, que utiliza SafeYAML.load. Isso permite aliases YAML dentro dos metadados baseados em YAML de uma gem, possibilitando ataques de negação de serviço com as chamadas
YAML-bombs, comparáveis aos ataques Billion laughs. Um editor de Gem pode causar um DoS remoto ao publicar uma Gem. O problema foi descoberto pelo laboratório de segurança do GitHub e já foi corrigido.Recomendações:
Como o problema foi corrigido e não há nenhuma ação necessária por parte dos usuários, a recomendação é garantir que a versão corrigida mais recente seja utilizada.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rubygems.Org
Suse