Dragonfly Ruby Gem < 1.4.0 参数注入漏洞

critical Web App Scanning 插件 ID 112974

简介

Dragonfly Ruby Gem < 1.4.0 参数注入漏洞

描述

Dragonfly 是一种常用的 ruby 库,用于处理网站上的图像,以生成图像缩略图、文本图像或管理附件。禁用 `verify_urls` 选项后,攻击者便可利用此漏洞,向 Shell 命令注入恶意参数,在目标应用程序上实现文件读取和写入,或进行远程代码执行。

解决方案

即时的变通方案是确保启用 verify_urls 选项。由于如果攻击者检索应用程序密码时仍然可能利用此漏洞,建议将 Dragonfly ruby gem 更新到版本 1.4.0 或更高版本以缓解此问题。

另见

https://github.com/markevans/dragonfly

https://zxsecurity.co.nz/research/argunment-injection-ruby-dragonfly/

插件详情

严重性: Critical

ID: 112974

类型: remote

发布时间: 2021/9/14

最近更新时间: 2021/9/14

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-33564

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2021-33564

漏洞信息

CPE: cpe:2.3:a:dragonfly_project:dragonfly:*:*:*:*:*:ruby:*:*

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2021/5/27

参考资料信息

CVE: CVE-2021-33564