Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ruby-ffi (CVE-2018-1000201)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
22/06/2018
Última modificación:
13/08/2018

Descripción

ruby-ffi en versiones 1.9.23 y anteriores tiene un problema de carga de DLL que puede secuestrarse en el sistema operativo Windows, cuando se emplea un símbolo como nombre de DLL en lugar de una cadena. Esta vulnerabilidad parece haber sido solucionada en la versión v1.9.24 y siguientes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ruby-ffi_project:ruby-ffi:*:*:*:*:*:*:*:* 1.9.23 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*