CVE-2014-2734
Ruby 2.x の openssl 拡張機能は、ファイルが再度オープンされた後にプロセスメモリの状態を適切に維持しないため、特定の一連のファイルシステム操作を実行した後に署名検証を試みる Ruby スクリプトのコンテキスト内で、リモート攻撃者が署名を偽造することを可能にします。注記: この問題は Ruby...
- 公開済み
- 2014/04/24
- 更新済み
- 2024/08/06
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:N低 · 今後 30 日間
- パーセンタイル
- 92.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Ruby 2.x の openssl 拡張機能は、ファイルが再度オープンされた後にプロセスメモリの状態を適切に維持しないため、特定の一連のファイルシステム操作を実行した後に署名検証を試みる Ruby スクリプトのコンテキスト内で、リモート攻撃者が署名を偽造することを可能にします。注記: この問題は Ruby OpenSSL チームおよび第三者によって異議が唱えられており、彼らは元のデモ用 PoC にはエラーや、この問題のデモンストレーションとは関連しないと思われる冗長または不必要に複雑なコードが含まれていると述べています。20140502 の時点で、CVE は元の研究者による公開コメントを把握していません。
ソース
1秘密鍵の割り当て前に公開鍵を操作することで、Ruby OpenSSL CA 秘密鍵のなりすましの脆弱性 (CVE-2014-2734) を実証する概念実証エクスプロイト。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。