Vulnerabilidad en la gema de Ruby private_address_check (CVE-2018-3759)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
13/06/2018
Última modificación:
09/10/2019
Descripción
La gema de Ruby private_address_check en versiones anteriores a la 0.5.0 es vulnerable a una condición de carrera TOCTOU (time-of-check time-of-use) debido a que no se comprueba la dirección empleada por el socket. Las entradas DNS con un TLL de 0 pueden desencadenar este caso donde la resolución inicial es una dirección pública, pero la siguiente es una dirección privada.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:private_address_check_project:private_address_check:*:*:*:*:*:ruby:*:* | 0.5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



