FreeBSD:Ruby -- JSON 中的拒绝服务和不安全对象创建漏洞 (c79eb109-a754-45d7-b552-a42099eb2265)

high Nessus 插件 ID 64652

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Aaron Patterson 报告:

解析某些 JSON 文档时,JSON gem 可被强制在目标系统中创建 Ruby 符号。由于不对 Ruby 符号执行垃圾回收,这可导致拒绝服务攻击。

可使用同样的技术在目标系统中创建行为类似内部对象的对象。这些“行为类似”的对象可用于绕过某些安全机制,还可以用作 Ruby on Rails 中的 SQL 注入攻击的跳板。

解决方案

更新受影响的数据包。

另见

http://www.nessus.org/u?6ddb8e17

插件详情

严重性: High

ID: 64652

文件名: freebsd_pkg_c79eb109a75445d7b552a42099eb2265.nasl

版本: 1.7

类型: local

发布时间: 2013/2/18

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:ruby, p-cpe:/a:freebsd:freebsd:rubygem18-json, p-cpe:/a:freebsd:freebsd:rubygem18-json_pure, p-cpe:/a:freebsd:freebsd:rubygem19-json, p-cpe:/a:freebsd:freebsd:rubygem19-json_pure, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2013/2/16

漏洞发布日期: 2013/2/11

参考资料信息

CVE: CVE-2013-0269