パスワードを忘れた? アカウント作成
28582 journal

Ledの日記: Rubyに深刻な脆弱性

日記 by Led

6月20日付けでRubyの深刻な脆弱性が公開されている。Rubyベースのコードを走らせているWebサーバーを攻撃者に乗っ取られる可能性があるとのこと。最新版ではこの不具合は修正されているそうなので、関係者はできるだけ早くアップデートする必要あり。なお、以下は上記リンクに書いてある内容そのままだが、一応付けておく。

見つかった脆弱性は以下の5つ

最初の4つが integer overflow で、最後の一つはcontext-dependent attackerがrb_str_format関数にメモリ破壊を起こさせることができてしまうと書いてある。
# integer overflowって何だ? 2バイト数で65535に1を加算したときに
# 不具合が起きてしまうような内容か?
# context-dependent attackerだから、何種類かの文字列をrb_str_format
# 関数へ食わせるような攻撃者がいて始めてメモリ破壊が起こるのかな。
# rb_str_format関数て何する関数だ?rubyistでないので解らんのう・・・

影響を受けるバージョン

  • 1.8.4以前の全てのバージョン
  • 1.8.5-p230以前の全てのバージョン
  • 1.8.6-p229以前の全てのバージョン
  • 1.8.7-p21以前の全てのバージョン
  • 1.9.0-1以前の全てのバージョン

さらに詳しい内容は上記リンク等を参照されたい。
# なんで表では騒いでないのだろう。誰もタレこんでないから?

この議論は、Led (7726)によって テキ禁止として作成されたが、今となっては 新たにコメントを付けることはできません。
typodupeerror

吾輩はリファレンスである。名前はまだ無い -- perlの中の人

読み込み中...