PT-2025-33109 · Ruby On Rails+1 · Active Storage+1

CVE-2025-24293

·

Publicado

2025-01-01

·

Atualizado

2026-07-31

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Rails versões 5.2.0 through 7.1.5.1 Rails versões 7.2.0 through 7.2.2.1 Rails versões 8.0.0 through 8.0.2.0
Description O Active Storage possui uma falha onde a lista permitida padrão de métodos de transformação de imagem inclui três métodos que podem ser usados para burlar as configurações seguras padrão. Isso permite potenciais vulnerabilidades de injeção de comandos em casos onde a entrada arbitrária fornecida pelo usuário é aceita como métodos ou parâmetros de transformação válidos. Este problema impacta especificamente aplicações que utilizam Active Storage com a gema image processing e o mini magick como processador de imagens. Um exemplo de código vulnerável envolve a passagem de entrada não confiável para a função blob.variant(), como o uso de params[:t] e params[:v] para definir transformações.
Recommendations Atualize o Rails para a versão 7.1.5.2, 7.2.2.2 ou 8.0.2.1. Realize a validação rigorosa de todos os métodos e parâmetros fornecidos pelo usuário utilizados em transformações de imagem. Implemente uma política de segurança do ImageMagick robusta. Evite o consumo de entradas fornecidas pelo usuário para métodos de transformação de imagem ou seus parâmetros.

Exploit

Correção

DoS

RCE

Code Injection

Argument Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24293
DLA-4416-1
DSA-6090-1
GHSA-R4MG-4433-C7G3

Produtos afetados

Active Storage
Debian