Risque
- Injection de code indirecte
Systèmes affectés
- Ruby on Rails versions 2.0.x ;
- Ruby on Rails versions 2.1.x ;
- Ruby on Rails versions 2.2.x ;
- Ruby on Rails versions 2.3.x.
Résumé
Une vulnérabilité dans Ruby on Rails permet à un utilisateur distant de réaliser des attaques de type injection de code indirecte.
Description
Une vulnérabilité due à un manque de contrôle de certaines entrées au format unicode est présente dans l'environnement de développement Ruby on Rails. Celle-ci permet à un utilisteur distant de conduire des attaques de type injection de code indirecte.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Ruby on Rails du 04 septembre 2009 http://weblog.rubyonrails.org/2009/9/4/xss-vulnerability-in-ruby-on-rails
- Référence CVE CVE-2009-3009 https://www.cve.org/CVERecord?id=CVE-2009-3009