Vulnerabilidad en RubyGems (CVE-2018-1000074)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
13/03/2018
Última modificación:
20/05/2019
Descripción
Las versiones de RubyGems de la serie Ruby 2.2: 2.2.9 y anteriores, de la serie Ruby 2.3: 2.3.6 y anteriores, de la serie Ruby 2.4: 2.4.3 y anteriores, y de la serie Ruby 2.5: versiones 2.5.0 y anteriores, anteriores a la revisión del trunk 62422 contiene una vulnerabilidad de deserialización de datos no fiables en el comando owner que puede resultar en la ejecución de código. Este ataque parece ser explotable si la víctima ejecuta el comando "gem owner" con un archivo YAML especialmente manipulado. La vulnerabilidad parece haber sido solucionada en la versión 2.7.6.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* | 2.2.9 (incluyendo) | |
| cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* | 2.3.6 (incluyendo) | |
| cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* | 2.4.3 (incluyendo) | |
| cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* | 2.5.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://blog.rubygems.org/2018/02/15/2.7.6-released.html
- http://lists.opensuse.org/opensuse-security-announce/2019-07/msg00036.html
- https://access.redhat.com/errata/RHSA-2018:3729
- https://access.redhat.com/errata/RHSA-2018:3730
- https://access.redhat.com/errata/RHSA-2018:3731
- https://access.redhat.com/errata/RHSA-2019:2028
- https://access.redhat.com/errata/RHSA-2020:0542
- https://access.redhat.com/errata/RHSA-2020:0591
- https://access.redhat.com/errata/RHSA-2020:0663
- https://github.com/rubygems/rubygems/commit/254e3d0ee873c008c0b74e8b8abcbdab4caa0a6d
- https://lists.debian.org/debian-lts-announce/2018/04/msg00017.html
- https://lists.debian.org/debian-lts-announce/2018/08/msg00028.html
- https://lists.debian.org/debian-lts-announce/2019/05/msg00028.html
- https://usn.ubuntu.com/3621-1/
- https://usn.ubuntu.com/3621-2/
- https://usn.ubuntu.com/3685-1/
- https://www.debian.org/security/2018/dsa-4219
- https://www.debian.org/security/2018/dsa-4259



