Vulnerabilidad en ** DISPUTADA ** (CVE-2014-2734)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-399
Error en la gestión de recursos
Fecha de publicación:
24/04/2014
Última modificación:
12/04/2025
Descripción
** DISPUTADA ** La extensión openssl en Ruby 2.x no mantiene correctamente el estado de la memoria de procesos después de la reapertura de un fichero, lo que permite a atacantes remotos falsificar firmas dentro del contexto de una secuencia de comandos Ruby que intenta la verificación de firmas después de realizar cierta secuencia de operaciones del sistema de ficheros. NOTA: este problema ha sido disputado por el equipo OpenSSL de Ruby y terceras partes, que dicen que la demostración PoC original contiene errores y código redundante o innecesariamente complejo que no parece estar relacionado con una demostración del problema. Desde 02052014, CVE no está consciente de ningún comentario público por parte del investigador original.
Impacto
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ruby-lang:ruby:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:p0:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:p195:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:p247:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:preview1:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:preview2:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.0.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.1:-:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.1:preview1:*:*:*:*:*:* | ||
| cpe:2.3:a:ruby-lang:ruby:2.1.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/126218/Ruby-OpenSSL-Private-Key-Spoofing.html
- http://seclists.org/fulldisclosure/2014/Apr/231
- http://seclists.org/fulldisclosure/2014/May/13
- http://www.osvdb.org/106006
- http://www.securityfocus.com/bid/66956
- https://gist.github.com/10446549
- https://gist.github.com/emboss/91696b56cd227c8a0c13
- https://github.com/adrienthebo/cve-2014-2734/
- https://news.ycombinator.com/item?id=7601973
- https://www.ruby-lang.org/en/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/
- http://packetstormsecurity.com/files/126218/Ruby-OpenSSL-Private-Key-Spoofing.html
- http://seclists.org/fulldisclosure/2014/Apr/231
- http://seclists.org/fulldisclosure/2014/May/13
- http://www.osvdb.org/106006
- http://www.securityfocus.com/bid/66956
- https://gist.github.com/10446549
- https://gist.github.com/emboss/91696b56cd227c8a0c13
- https://github.com/adrienthebo/cve-2014-2734/
- https://news.ycombinator.com/item?id=7601973
- https://www.ruby-lang.org/en/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/



