Risque
- Injection de code indirecte
Systèmes affectés
Ruby on Rails 2.3.x.
Résumé
Une vulnérabilité dans Ruby on Rails permet à un utilisateur distant malintentionné de réaliser une injection de code indirecte.
Description
Une vulnérabilité, causée par un manque de contrôle de la fonction strip_tags, peut être exploitée par une personne malveillante afin de réaliser une injection de code indirecte. Cette vulnérabilité peut être exploitée afin d'exécuter du code arbitraire dans le contexte du navigateur Internet d'un utilisateur.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce de mise à jour de sécurité Ruby on Rails du 30 novembre 2009 : http://weblog.rubyonrails.org/2009/11/30/ruby-on-rails-2-3-5-released