• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-2783-1 librack-ruby -- несколько уязвимостей

Главная Специалистам База уязвимостей DSA-2783-1 librack-ruby -- несколько уязвимостей

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:H/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
librack-ruby (any)
Описание
В Rack, модульном интерфейсе веб-сервера для Ruby,
были обнаружены несколько уязвимостей. Проект Common Vulnerabilites and Exposures
определяет следующие уязвимости:

CVE-2011-5036
Rack вычисляет хеш-значения для параметров форм без ограничения
    возможности предсказуемого переключения хеш-столкновений, что позволяет
    удалённым атакующим вызывать отказ в обслуживании (потребление CPU)
    путём отправки множества специально сформированных параметров.
CVE-2013-0183
Удалённый атакующий может вызвать отказ в обслуживании (потребление
    памяти и ошибка нехватки памяти) с помощью длинной строки в
    пакете Multipart HTTP.
CVE-2013-0184
Уязвимость в Rack::Auth::AbstractRequest позволяет удалённым
    атакующим вызывать отказ в обслуживании с помощью неизвестных векторов.
CVE-2013-0263
Rack::Session::Cookie позволяет удалённым атакующим определять
    куки сессии, увеличивать привилегии и выполнять произвольный код с помощью
    выполнения атаки по времени, включающей функцию сравнения HMAC, которая не
    выполняется за постоянное время.

В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.1.0-4+squeeze1.
Стабильный, тестируемый и нестабильный выпуски не содержат
пакет librack-ruby. Эти проблемы уже были исправлены в версии
1.4.1-2.1 пакета ruby-rack.
Мы рекомендуем вам обновить ваши пакеты librack-ruby.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
librack-ruby - 1.1.0-4+squeeze1
Ссылки
http://www.debian.org/security/dsa-2783/

Источник: CVE
Наименование: CVE-2013-0184
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0184

Источник: CVE
Наименование: CVE-2011-5036
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-5036

Источник: CVE
Наименование: CVE-2013-0263
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0263

Источник: CVE
Наименование: CVE-2013-0183
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0183