BDU:2023-07138

Novell Inc., Rails Core Team, ООО «Ред Софт», Red Hat Inc., Сообщество свободного программного обесп Ruby on Rails, Debian GNU/Linux, openSUSE Tumbleweed, РЕД ОС, Red Hat Satellite

НЕ ОЦЕНЕНО

Дата обнаружения

2023-02-09

Официальное описание

Уязвимость компонента Active Record программной платформы Ruby on Rails связана с возможностью внедрения SQL-кода через комментарии. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - ограничения возможности передачи пользовательских данных в поле «annotate»; - ограничить возможность использования конфигурации «QueryLogs», которая может включать пользовательский ввод; - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа; - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей.

Использование рекомендаций производителя: Для Ruby on Rails: https://discuss.rubyonrails.org/t/cve-2023-22794-sql-injection-vulnerability-via-activerecord-comments/82117

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-22794

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-22794

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-22794.html

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/