PT-2024-5071 · Unknown+1 · Rubygems.Org+1

·

CVE-2024-35221

·

Publicado

2024-05-29

·

Atualizado

2025-11-26

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas:
RubyGems.org (versões afetadas não especificadas)
Descrição:
O problema está relacionado à forma como o Ruby lê o manifesto dos arquivos Gem ao usar Gem::Specification.from yaml, que utiliza SafeYAML.load. Isso permite aliases YAML dentro dos metadados baseados em YAML de uma gem, possibilitando ataques de negação de serviço com as chamadas YAML-bombs, comparáveis aos ataques Billion laughs. Um editor de Gem pode causar um DoS remoto ao publicar uma Gem. O problema foi descoberto pelo laboratório de segurança do GitHub e já foi corrigido.
Recomendações:
Como o problema foi corrigido e não há nenhuma ação necessária por parte dos usuários, a recomendação é garantir que a versão corrigida mais recente seja utilizada.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05598
CVE-2024-35221
GHSA-4VC5-WHWR-7HH2
OESA-2024-1780
OESA-2024-1938
SUSE-SU-2025:02814-1
SUSE-SU-2025:02814-2
SUSE-SU-2025:4264-1
SUSE-SU-2025_02814-1
SUSE-SU-2025_02814-2
SUSE-SU-2025_4264-1

Produtos afetados

Rubygems.Org
Suse