FreeBSD: ruby -- 複数の脆弱性(f7fcb75c-e537-11e9-863e-b9b7af01ba9e)

high Nessus プラグイン ID 129549

Language:

概要

リモートのFreeBSDホストに1つ以上のセキュリティ関連の更新プログラムがありません。

説明

Rubyのニュース:

このリリースには、セキュリティ修正が含まれています。詳細については、以下のトピックを確認してください。

CVE-2019-15845:File.fnmatchおよび File.fnmatch?のNULインジェクションの脆弱性

Rubyビルトインメソッド(File.fnmatchおよびFile.fnmatch?)のNULインジェクションの脆弱性が見つかりました。パスパターンパラメーターをコントロールできる攻撃者が、この脆弱性を悪用して、プログラム作成者の意図に関わらず、パスマッチングパスを作成する可能性があります。

CVE-2019-16201:WEBrickのダイジェストアクセス認証の正規表現によるサービス拒否の脆弱性

WEBrickのDigest認証モジュールの正規表現によるサービス拒否の脆弱性が見つかりました。攻撃者がこの脆弱性を悪用して、WEBrickサービスに対して効果的なサービス拒否を引き起こす可能性があります。

CVE-2019-16254:WEBrickでのHTTP応答分割(追加修正)

RubyにバンドルされているWEBrickに、HTTP応答分割の脆弱性があります。

CVE-2019-16255:Shell#[]およびShell#[]のコードインジェクションの脆弱性

標準ライブラリ(lib/shell.rb)にあるShell#[]およびShell#testのコードインジェクションの脆弱性が見つかりました。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.ruby-lang.org/en/news/2019/10/01/ruby-2-6-5-released/

https://www.ruby-lang.org/en/news/2019/10/01/ruby-2-5-7-released/

https://www.ruby-lang.org/en/news/2019/10/01/ruby-2-4-8-released/

https://www.ruby-lang.org/en/news/2019/10/02/ruby-2-4-9-released/

http://www.nessus.org/u?54122b09

http://www.nessus.org/u?c8f5464f

http://www.nessus.org/u?8a9845f8

http://www.nessus.org/u?3b50fa79

http://www.nessus.org/u?3dacd927

プラグインの詳細

深刻度: High

ID: 129549

ファイル名: freebsd_pkg_f7fcb75ce53711e9863eb9b7af01ba9e.nasl

バージョン: 1.5

タイプ: local

公開日: 2019/10/3

更新日: 2024/4/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2019-16255

CVSS v3

リスクファクター: High

基本値: 8.1

現状値: 7.3

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:ruby, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2019/10/2

脆弱性公開日: 2019/10/1

参照情報

CVE: CVE-2019-15845, CVE-2019-16201, CVE-2019-16254, CVE-2019-16255