CVE-2014-2734
L'estensione openssl in Ruby 2.x non mantiene correttamente lo stato della memoria di processo dopo che un file viene riaperto, il che consente ad...
- Pubblicato
- 24 apr 2014
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:NBasso · prossimi 30 giorni
- Percentile
- 92,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
L'estensione openssl in Ruby 2.x non mantiene correttamente lo stato della memoria di processo dopo che un file viene riaperto, il che consente ad attaccanti remoti di contraffare firme nel contesto di uno script Ruby che tenta la verifica delle firme dopo aver eseguito una determinata sequenza di operazioni sul filesystem. NOTA: questo problema è stato contestato dal team Ruby OpenSSL e da terze parti, i quali affermano che il PoC dimostrativo originale contiene errori e codice ridondante o inutilmente complesso che non sembra correlato a una dimostrazione del problema. Alla data del 20140502, CVE non è a conoscenza di alcun commento pubblico da parte del ricercatore originale.
Fonti
1Proof-of-concept exploit che dimostra la vulnerabilità di spoofing della chiave privata CA di Ruby OpenSSL (CVE-2014-2734) tramite manipolazione della chiave pubblica prima dell'assegnazione della chiave privata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.