Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RubyGems (CVE-2018-1000073)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
13/03/2018
Última modificación:
24/08/2020

Descripción

Las versiones de RubyGems de la serie Ruby 2.2: 2.2.9 y anteriores, de la serie Ruby 2.3: 2.3.6 y anteriores, de la serie Ruby 2.4: 2.4.3 y anteriores, y de la serie Ruby 2.5: 2.5.0 y anteriores, anteriores a la revisión del trunk 62422 contiene una vulnerabilidad de salto de directorio en la función install_location de package.rb que puede resultar en un salto de directorio al escribir en un basedir vinculado simbólicamente fuera del root. La vulnerabilidad parece haber sido solucionada en la versión 2.7.6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* 2.2.9 (incluyendo)
cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* 2.3.6 (incluyendo)
cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* 2.4.3 (incluyendo)
cpe:2.3:a:rubygems:rubygems:*:*:*:*:*:*:*:* 2.5.0 (incluyendo)