BDU:2020-00835
АО «ИВК», ООО «РусБИТех-Астра», Oracle Corp., АО "НППКТ", Novell Inc., Ruby Team, IBM Corp., АО «Кон Debian GNU/Linux, ОСОН ОСнова Оnyx, SUSE CaaS Platform, SUSE Linux Enterprise, Ruby, Astra Linux Spe
2019-07-27
Уязвимость реализации метода интерпретатора языка программирования Ruby связана с неверной нейтрализацией особых элементов в выходных данных, используемых входящим компонентом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с помощью аргумента для Shell#[] или Shell#test из каталога lib/shell.rb
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для Ruby: https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-4-8-released/ https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-5-7-released/ https://www.ruby-lang.org/ja/news/2019/10/01/ruby-2-6-5-released/
Для Debian: https://lists.debian.org/debian-lts-announce/2019/11/msg00025.html https://lists.debian.org/debian-lts-announce/2019/12/msg00009.html
Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2020.html
Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-03/msg00041.html
Для программных продуктов IBM Corp.: https://www.ibm.com/support/pages/node/6498497
Для Astra Linux: Обновление программного обеспечения (пакета ruby2.5) до 2.5.5-3+deb10u1 или более поздней версии
Для ОС ОН «Стрелец»: Обновление программного обеспечения ruby2.3 до версии 2.3.3-1+deb9u9.osnova2 Обновление программного обеспечения jruby до версии 1.7.26+repack-1+deb9u3.osnova6
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения jruby до версии 9.1.17.0+repack-3+deb10u1osnova1
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Обновление программного обеспечения ruby2.5 до версии 2.5.5.repack-3+deb10u6.osnova2u1
Пока никто не поделился опытом.
Станьте первым!