2018 年存档
CVE-2018-16395: OpenSSL::X509::Name 相等性检查不正确
Ruby 附带的 openssl 扩展库中 OpenSSL::X509::Name 的相等性检查不正确。此漏洞已分配 CVE 标识符 CVE-2018-16395。
由 usa 于 2018 年 10 月 17 日发布
CVE-2018-16396: Tainted 标志在 Array#pack 和 String#unpack 中的某些指令下未传播
在使用某些格式的 Array#pack 和 String#unpack 时,原始数据的 tainted 标志未传播到返回的字符串/数组。此漏洞已分配 CVE 标识符 CVE-2018-16396。
由 usa 于 2018 年 10 月 17 日发布
CVE-2018-6914: tempfile 和 tmpdir 中目录遍历导致意外创建文件和目录
Ruby 附带的 tmpdir 库存在意外的目录创建漏洞。由于 tempfile 库内部使用 tmpdir,因此也存在意外的文件创建漏洞。此漏洞已分配 CVE 标识符 CVE-2018-6914。
由 usa 于 2018 年 3 月 28 日发布
CVE-2018-8779: UNIXServer 和 UNIXSocket 中被污染的 NUL 字节导致意外创建套接字
Ruby 附带的 socket 库的 UNIXServer.open 方法存在意外的套接字创建漏洞。此外,UNIXSocket.open 方法也存在意外的套接字访问漏洞。此漏洞已分配 CVE 标识符 CVE-2018-8779。
由 usa 于 2018 年 3 月 28 日发布
CVE-2018-8780: Dir 中被污染的 NUL 字节导致意外目录遍历
在 Dir 的某些方法中存在意外的目录遍历。此漏洞已分配 CVE 标识符 CVE-2018-8780。
由 usa 于 2018 年 3 月 28 日发布
CVE-2018-8777: WEBrick 中由于大请求导致的 DoS
Ruby 附带的 WEBrick 在处理大型请求时存在内存不足拒绝服务 (DoS) 漏洞。此漏洞已分配 CVE 标识符 CVE-2018-8777。
由 usa 于 2018 年 3 月 28 日发布
CVE-2017-17742: WEBrick 中的 HTTP 响应拆分漏洞
Ruby 附带的 WEBrick 存在 HTTP 响应分割漏洞。此漏洞已分配 CVE 标识符 CVE-2017-17742。
由 usa 于 2018 年 3 月 28 日发布
CVE-2018-8778: String#unpack 中的缓冲区溢出读取漏洞
在 String#unpack 方法中存在缓冲区读取不足漏洞。此漏洞已分配 CVE 标识符 CVE-2018-8778。
由 usa 于 2018 年 3 月 28 日发布
RubyGems 中的多个漏洞
Ruby 附带的 RubyGems 存在多项漏洞。官方 RubyGems 博客报告了相关信息:https://blog.rubygems.org.cn/2018/02/15/2.7.6-released.html。
由 usa 于 2018 年 2 月 17 日发布