Risque

Injection de code indirecte à distance.

Systèmes affectés

  • Ruby on Rails versions 3.0.x ;
  • Ruby on Rails versions 3.1.x ;
  • Ruby on Rails versions 3.2.x.

Résumé

Deux vulnérabilités permettant à une personne malintentionnée d'injecter indirectement du code à distance ont été découvertes dans Ruby on Rails.

Description

Deux vulnérabilités ont été découvertes qui permettent à une personne malintentionnée de réaliser une injection de code indirecte à distance :

  • Une vulnérabilité a été découverte dans la méthode SafeBuffer de Ruby on Rails ;
  • Certaines données passées via des tags select options générés manuellement ne sont pas correctement filtrées.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation