Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una fuente de dependencia basada en el número de versión de una gema más alto en Bundler (CVE-2020-36327)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/04/2021
Última modificación:
07/11/2023

Descripción

Bundler versiones 1.16.0 hasta 2.2.9 y versiones 2.2.11 hasta 2.2.16, a veces elige una fuente de dependencia basada en el número de versión de una gema más alto, lo que significa que se puede elegir una gema falsa que se encuentre en una fuente pública, incluso si la elección deseada fue una gema privada que depende de otra gema privada de la que depende explícitamente la aplicación. NOTA: no es correcto usar CVE-2021-24105 para cada problema de "Dependency Confusion" en cada producto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bundler:bundler:*:*:*:*:*:ruby:*:* 1.16.0 (incluyendo) 2.2.10 (excluyendo)
cpe:2.3:a:bundler:bundler:*:*:*:*:*:ruby:*:* 2.2.11 (incluyendo) 2.2.16 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:package_manager_configurations:-:*:*:*:*:*:*:*