CVE-2017-0901
RubyGems संस्करण 2.6.12 और उससे पहले के संस्करण स्पेसिफिकेशन नामों को मान्य करने में विफल रहते हैं, जिससे एक दुर्भावनापूर्ण तरीके से तैयार किया गया gem फ़ाइल सिस्टम पर किसी भी फ़ाइल को अधिलेखित कर सकता है।
- प्रकाशित
- 31 अग॰ 2017
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 4 सित॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RubyGems संस्करण 2.6.12 और उससे पहले के संस्करण स्पेसिफिकेशन नामों को मान्य करने में विफल रहते हैं, जिससे एक दुर्भावनापूर्ण तरीके से तैयार किया गया gem फ़ाइल सिस्टम पर किसी भी फ़ाइल को अधिलेखित कर सकता है।
स्रोत
1mame · linux · 4 सित॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।