Критическая уязвимость в Ruby on Rails

Материал из Викиновостей, свободного источника новостей

10 августа 2006 года

Во всех версиях Ruby on Rails 1.1.x обнаружена серьезная проблема безопасности, дающая возможность удаленному злоумышленнику через подстановку данных в URL запустить свой код на сервере.

Подробности пока держатся в секрете, но разработчики оценивают уровень проблемы как экстремально серьезный, рекомендуя немедленное обновление до версии 1.1.6 (в 1.1.5 проблема не была полностью устранена). Обновление может вызвать проблемы с работой некоторых нестандартных дополнений к Ruby on Rails.

Подробности методики взлома описаны здесь.

Те, кто не имеет возможности провести немедленное обновление, для устранения уязвимости могут использовать следующее правило mod_rewrite:


RewriteRule ^(app|components|config|db|doc|lib|log|public|script|test|tmp|vendor)/ - [F]

Источники[править]


Creative Commons
Creative Commons
Эта статья содержит материалы из статьи «Критическая уязвимость в Ruby on Rails», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии[править]

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.