Risque
- Injection de code indirecte à distance
Systèmes affectés
- Ruby on Rails versions 2.3.x utilisant le module d'extension rails_xss.
- Ruby on Rails versions 3.0.0 et supérieures ;
Résumé
Une vulnérabilité permettant à une personne malintentionnée d'injecter indirectement du code à distance a été découverte dans Ruby on Rails.
Description
Une vulnérabilité a été découverte dans la méthode translate de Ruby on Rails. Elle permet à une personne malintentionnée d'effectuer une injection de code indirecte à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Notes de mise à jour Rails du 18 novembre http://weblog.rubyonrails.org/2011/11/18/rails-3-0-11-has-been-released
- Référence CVE CVE-2011-4319 https://www.cve.org/CVERecord?id=CVE-2011-4319