
Scannt Heroku-Anwendungen auf eine kritische Rails-Remote-Code-Ausführung-Sicherheitslücke (CVE-2013-0333) und identifiziert nicht gepatchte Instanzen, die ein sofortiges Upgrade erfordern.
Überprüfe alle deine Heroku-Apps, ob sie eine anfällige Version von Rails ausführen.
Eine ernsthafte Sicherheitslücke wurde im Framework Ruby on Rails gefunden. Dieser Exploit betrifft nahezu alle Anwendungen, die Rails-Versionen 2.3 und 3.0 verwenden. Ein Patch wurde bereitgestellt.
Rails-Entwickler können eine vollständige Liste aller betroffenen Heroku-Anwendungen erhalten, indem sie dieses Skript ausführen. Die folgenden Rails-Versionen wurden gepatcht und gelten als sicher vor diesem Exploit:
Wenn Sie nicht aktualisieren, kann ein Angreifer trivial auf Ihre Anwendung, deren Daten zugreifen und beliebigen Code oder Befehle ausführen. Heroku empfiehlt, sofort auf eine gepatchte Version zu aktualisieren.
$ git clone [email protected]:heroku/heroku-CVE-2013-0333.git
$ cd heroku-CVE-2013-0333
$ ruby heroku-CVE-2013-0333.rb
Der PGP-Schlüssel des Heroku-Sicherheitsteams ist verfügbar unter