CVE-2015-7551
Fiddle::Handle の実装における脆弱性 Ruby 2.0.0-p648 より前のバージョン、2.1 では 2.1.8 より前のバージョン、2.2 では 2.2.4 より前のバージョン(Apple OS X 10.11.4 より前のバージョンやその他の製品に同梱されているもの)における...
- 公開済み
- 2016/03/24
- 更新済み
- 2024/08/06
- CNA の割り当て
- redhat
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 40.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Fiddle::Handle の実装における脆弱性 Ruby 2.0.0-p648 より前のバージョン、2.1 では 2.1.8 より前のバージョン、2.2 では 2.2.4 より前のバージョン(Apple OS X 10.11.4 より前のバージョンやその他の製品に同梱されているもの)における ext/fiddle/handle.c の Fiddle::Handle 実装は、taint フラグの処理を誤っています。この問題により、コンテキスト依存の攻撃者が、巧妙に細工された文字列を介して任意のコードを実行したり、サービス拒否(アプリケーションのクラッシュ)を引き起こしたりする可能性があります。この問題は DL モジュールおよび libffi ライブラリに関連しています。注記: この脆弱性は CVE-2009-5147 のリグレッションに起因して存在します。
ソース
1CVE-2009-5147 の PoC
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。