CVE-2008-3657
Ruby 1.8.5 और उससे पहले, 1.8.6 से 1.8.6-p286 तक, 1.8.7 से 1.8.7-p71 तक, और 1.9 से r18423 तक के संस्करणों में dl मॉड्यूल इनपुट की 'taintness' की जाँच नहीं करता है, जो संदर्भ-निर्भर हमलावरों को...
- प्रकाशित
- 13 अग॰ 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 अग॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ruby 1.8.5 और उससे पहले, 1.8.6 से 1.8.6-p286 तक, 1.8.7 से 1.8.7-p71 तक, और 1.9 से r18423 तक के संस्करणों में dl मॉड्यूल इनपुट की 'taintness' की जाँच नहीं करता है, जो संदर्भ-निर्भर हमलावरों को DL.dlopen का उपयोग करके लाइब्रेरी तक पहुँचकर सुरक्षित स्तरों को बायपास करने और खतरनाक फ़ंक्शन निष्पादित करने की अनुमति देता है।
स्रोत
1Keita Yamaguchi · multiple · 11 अग॰ 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।