Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:H/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
librack-ruby
(any)
Описание
В Rack, модульном интерфейсе веб-сервера для Ruby,
были обнаружены несколько уязвимостей. Проект Common Vulnerabilites and Exposures
определяет следующие уязвимости:
CVE-2011-5036
Rack вычисляет хеш-значения для параметров форм без ограничения
возможности предсказуемого переключения хеш-столкновений, что позволяет
удалённым атакующим вызывать отказ в обслуживании (потребление CPU)
путём отправки множества специально сформированных параметров.
CVE-2013-0183
Удалённый атакующий может вызвать отказ в обслуживании (потребление
памяти и ошибка нехватки памяти) с помощью длинной строки в
пакете Multipart HTTP.
CVE-2013-0184
Уязвимость в Rack::Auth::AbstractRequest позволяет удалённым
атакующим вызывать отказ в обслуживании с помощью неизвестных векторов.
CVE-2013-0263
Rack::Session::Cookie позволяет удалённым атакующим определять
куки сессии, увеличивать привилегии и выполнять произвольный код с помощью
выполнения атаки по времени, включающей функцию сравнения HMAC, которая не
выполняется за постоянное время.
В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.1.0-4+squeeze1.
Стабильный, тестируемый и нестабильный выпуски не содержат
пакет librack-ruby. Эти проблемы уже были исправлены в версии
1.4.1-2.1 пакета ruby-rack.
Мы рекомендуем вам обновить ваши пакеты librack-ruby.
были обнаружены несколько уязвимостей. Проект Common Vulnerabilites and Exposures
определяет следующие уязвимости:
CVE-2011-5036
Rack вычисляет хеш-значения для параметров форм без ограничения
возможности предсказуемого переключения хеш-столкновений, что позволяет
удалённым атакующим вызывать отказ в обслуживании (потребление CPU)
путём отправки множества специально сформированных параметров.
CVE-2013-0183
Удалённый атакующий может вызвать отказ в обслуживании (потребление
памяти и ошибка нехватки памяти) с помощью длинной строки в
пакете Multipart HTTP.
CVE-2013-0184
Уязвимость в Rack::Auth::AbstractRequest позволяет удалённым
атакующим вызывать отказ в обслуживании с помощью неизвестных векторов.
CVE-2013-0263
Rack::Session::Cookie позволяет удалённым атакующим определять
куки сессии, увеличивать привилегии и выполнять произвольный код с помощью
выполнения атаки по времени, включающей функцию сравнения HMAC, которая не
выполняется за постоянное время.
В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.1.0-4+squeeze1.
Стабильный, тестируемый и нестабильный выпуски не содержат
пакет librack-ruby. Эти проблемы уже были исправлены в версии
1.4.1-2.1 пакета ruby-rack.
Мы рекомендуем вам обновить ваши пакеты librack-ruby.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
librack-ruby - 1.1.0-4+squeeze1
Debian GNU/Linux 6:
noarch:
librack-ruby - 1.1.0-4+squeeze1
Ссылки
http://www.debian.org/security/dsa-2783/
Источник: CVE
Наименование: CVE-2013-0184
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0184
Источник: CVE
Наименование: CVE-2011-5036
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-5036
Источник: CVE
Наименование: CVE-2013-0263
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0263
Источник: CVE
Наименование: CVE-2013-0183
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0183
Источник: CVE
Наименование: CVE-2013-0184
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0184
Источник: CVE
Наименование: CVE-2011-5036
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-5036
Источник: CVE
Наименование: CVE-2013-0263
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0263
Источник: CVE
Наименование: CVE-2013-0183
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0183