Vulnerabilidad en Action Record en Ruby en Rails (CVE-2016-6317)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
07/09/2016
Última modificación:
12/04/2025
Descripción
Action Record en Ruby en Rails 4.2.x en versiones anteriores a 4.2.7.1 no considera adecuadamente las diferencias en en el manejo de parámetros entre el componente Active Record y la implementación de JSON, lo que permite a atacantes remotos eludir restricciones destinadas a la consulta de base de datos y realizar comprobaciones NULL o desencadenar clausulas perdidas WHERE a través de un solicitud manipulada, como se demuestra por ciertos valores "[nil]", un problema relacionado con CVE-2012-2660, CVE-2012-2694 y CVE-2013-0155.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rubyonrails:rails:4.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:beta4:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.0:rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.1:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.1:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.1:rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.1:rc4:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:rubyonrails:rails:4.2.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://rhn.redhat.com/errata/RHSA-2016-1855.html
- http://weblog.rubyonrails.org/2016/8/11/Rails-5-0-0-1-4-2-7-2-and-3-2-22-3-have-been-released/
- http://www.openwall.com/lists/oss-security/2016/08/11/4
- http://www.securityfocus.com/bid/92434
- https://groups.google.com/forum/#%21topic/ruby-security-ann/WccgKSKiPZA
- http://rhn.redhat.com/errata/RHSA-2016-1855.html
- http://weblog.rubyonrails.org/2016/8/11/Rails-5-0-0-1-4-2-7-2-and-3-2-22-3-have-been-released/
- http://www.openwall.com/lists/oss-security/2016/08/11/4
- http://www.securityfocus.com/bid/92434
- https://groups.google.com/forum/#%21topic/ruby-security-ann/WccgKSKiPZA



