Vulnerabilidad en RubyGems (CVE-2022-29218)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
13/05/2022
Última modificación:
02/12/2022
Descripción
RubyGems es un registro de paquetes usado para suministrar software para el ecosistema del lenguaje Ruby. Un error de ordenación en el código que acepta la subida de gemas permitía que algunas gemas (con plataformas terminadas en números, como "arm64-darwin-21") fueran sustituidas temporalmente en la caché de la CDN por un paquete malicioso. El bug ha sido parcheado, y se cree que nunca ha sido explotado, basándose en una extensa revisión de registros y gemas existentes por parte de rubygems. La forma más fácil de asegurarse de que una aplicación no ha sido explotada por esta vulnerabilidad es verificar que todas las sumas de comprobación de los archivos .gems descargados coinciden con la suma de comprobación registrada en la base de datos de RubyGems.org. RubyGems.org ha sido parcheado y ya no es vulnerable a este problema
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rubygems:rubygems.org:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



