|
Vier Sicherheitslücken mit den Bezeichnungen CVE-2017-0902,
CVE-2017-0899, CVE-2017-0900 und CVE-2017-0901 sind in RubyGems,
das offizielle Paketsystem für die Programmiersprache Ruby,
enthalten.
Unter anderem können die Sicherheitslücken dazu missbraucht
werden, DNS-Anfragen umzuleiten, Denial-of-Service-Angriffe gegen
RubyGem-Clients auszuführen und lokale Dateien zu überschreiben.
Noch liegt keine Einschätzung des Schweregrads von Ruby vor.
Davon betroffen sind die Ruby-Versionsreihen 2.2 bis einschließlich
2.2.7, 2.3, 2.3.4 und 2.4 Ausgabe 2.4.1. Der Programmcode ist im
offiziellen SVN-Repository vor Revision 59672 betroffen. Die Lücken
werden mit dem aktuellen RubyGems-Update
auf Version 2.6.13 geschlossen. Sollte die Aktualisierung nicht
durchgeführt werden können, gibt es auf ruby-lang.org
Patches und Workarounds für die betroffenen Ruby-Versionen.
(ts, hannover)
(siehe auch Heise
News-Ticker:)
Hannover · EDV-Beratung ·
Linux · Novell · Microsoft · Seminar ·
IT-Consult · Netzwerk · LPIC · CLE
|