Vulnerabilidad en el método initialize en la clase Histogram en lib/colorscore/histogram.rb en la gema colorscore para Ruby (CVE-2015-7541)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
08/01/2016
Última modificación:
12/04/2025
Descripción
El método initialize en la clase Histogram en lib/colorscore/histogram.rb en la gema colorscore en versiones anteriores a 0.0.5 para Ruby permite a atacantes dependientes de contexto ejecutar código arbitrario a través de metacaracteres de shell la variable (1) image_path, (2) colors o (3) depth.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:colorscore_project:colorscore:*:*:*:*:*:ruby:*:* | 0.0.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://rubysec.com/advisories/CVE-2015-7541/
- http://www.openwall.com/lists/oss-security/2016/01/05/2
- https://github.com/quadule/colorscore/commit/570b5e854cecddd44d2047c44126aed951b61718
- http://rubysec.com/advisories/CVE-2015-7541/
- http://www.openwall.com/lists/oss-security/2016/01/05/2
- https://github.com/quadule/colorscore/commit/570b5e854cecddd44d2047c44126aed951b61718



