FreeBSD:Rails -- Active Jobの脆弱性(f96044a2-7df9-414b-9f6b-6e5b85d06c86)

high Nessus プラグイン ID 119317

Language:

概要

リモートのFreeBSDホストに1つ以上のセキュリティ関連の更新プログラムがありません。

説明

Ruby on Railsのブログ:

Rails 4.2.11、5.0.7.1、5.1.6.1、および5.2.1.1がリリースされました。これらには、以下の重要なセキュリティ修正が含まれており、ユーザーはできるだけ早くアップグレードすることを推奨します。

CVE-2018-16476Active Jobで壊れたアクセス制御の脆弱性:
注意深く細工されたユーザー入力により、Active JobがGlobalIdを使用してシリアル化を解除し、攻撃者が本来持ってはならない情報にアクセスできるようになる可能性があります。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.nessus.org/u?06950669

http://www.nessus.org/u?3508d46e

プラグインの詳細

深刻度: High

ID: 119317

ファイル名: freebsd_pkg_f96044a27df9414b9f6b6e5b85d06c86.nasl

バージョン: 1.3

タイプ: local

公開日: 2018/12/3

更新日: 2020/6/18

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:rubygem-activejob4, p-cpe:/a:freebsd:freebsd:rubygem-activejob5, p-cpe:/a:freebsd:freebsd:rubygem-activejob50, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2018/12/2

脆弱性公開日: 2018/11/27

参照情報

CVE: CVE-2018-16476