
Analyse les applications Heroku pour une vulnérabilité critique d'exécution de code à distance dans Rails (CVE-2013-0333) et identifie les instances non corrigées nécessitant une mise à niveau immédiate.
Inspectez toutes vos applications heroku pour voir si elles exécutent une version vulnérable de Rails
Une grave faille de sécurité a été découverte dans le framework Ruby on Rails. Cette exploitation affecte la quasi-totalité des applications utilisant les versions 2.3 et 3.0 de Rails, et un correctif a été mis à disposition.
Les développeurs Rails peuvent obtenir une liste complète de toutes leurs applications Heroku affectées en exécutant ce script. Les versions suivantes de Rails ont été corrigées et sont considérées comme sûres face à cette exploitation :
Si vous ne mettez pas à jour, un attaquant peut accéder facilement à votre application, à ses données et exécuter du code ou des commandes arbitraires. Heroku recommande de passer immédiatement à une version corrigée.
$ git clone [email protected]:heroku/heroku-CVE-2013-0333.git
$ cd heroku-CVE-2013-0333
$ ruby heroku-CVE-2013-0333.rb
La clé PGP de l'équipe de sécurité Heroku est disponible sur https://policy.heroku.com/security