PT-2025-33109 · Ruby On Rails+1 · Active Storage+1
CVE-2025-24293
·
Publicado
2025-01-01
·
Atualizado
2026-07-31
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Rails versões 5.2.0 through 7.1.5.1
Rails versões 7.2.0 through 7.2.2.1
Rails versões 8.0.0 through 8.0.2.0
Description
O Active Storage possui uma falha onde a lista permitida padrão de métodos de transformação de imagem inclui três métodos que podem ser usados para burlar as configurações seguras padrão. Isso permite potenciais vulnerabilidades de injeção de comandos em casos onde a entrada arbitrária fornecida pelo usuário é aceita como métodos ou parâmetros de transformação válidos. Este problema impacta especificamente aplicações que utilizam Active Storage com a gema
image processing e o mini magick como processador de imagens. Um exemplo de código vulnerável envolve a passagem de entrada não confiável para a função blob.variant(), como o uso de params[:t] e params[:v] para definir transformações.Recommendations
Atualize o Rails para a versão 7.1.5.2, 7.2.2.2 ou 8.0.2.1.
Realize a validação rigorosa de todos os métodos e parâmetros fornecidos pelo usuário utilizados em transformações de imagem.
Implemente uma política de segurança do ImageMagick robusta.
Evite o consumo de entradas fornecidas pelo usuário para métodos de transformação de imagem ou seus parâmetros.
Exploit
Correção
DoS
RCE
Code Injection
Argument Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Active Storage
Debian