Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RubyGems (CVE-2022-29218)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
13/05/2022
Última modificación:
02/12/2022

Descripción

RubyGems es un registro de paquetes usado para suministrar software para el ecosistema del lenguaje Ruby. Un error de ordenación en el código que acepta la subida de gemas permitía que algunas gemas (con plataformas terminadas en números, como "arm64-darwin-21") fueran sustituidas temporalmente en la caché de la CDN por un paquete malicioso. El bug ha sido parcheado, y se cree que nunca ha sido explotado, basándose en una extensa revisión de registros y gemas existentes por parte de rubygems. La forma más fácil de asegurarse de que una aplicación no ha sido explotada por esta vulnerabilidad es verificar que todas las sumas de comprobación de los archivos .gems descargados coinciden con la suma de comprobación registrada en la base de datos de RubyGems.org. RubyGems.org ha sido parcheado y ya no es vulnerable a este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rubygems:rubygems.org:-:*:*:*:*:*:*:*