Risque
- Injection de code indirecte à distance
Systèmes affectés
- Ruby on Rails versions 3.0.x ;
- Ruby on Rails versions 3.1.x ;
- Ruby on Rails versions 3.2.x.
Résumé
Deux vulnérabilités permettant à une personne malintentionnée d'injecter indirectement du code à distance ont été découvertes dans Ruby on Rails.
Description
Deux vulnérabilités ont été découvertes qui permettent à une personne malintentionnée de réaliser une injection de code indirecte à distance :
- Une vulnérabilité a été découverte dans la méthode SafeBuffer de Ruby on Rails ;
- Certaines données passées via des tags select options générés manuellement ne sont pas correctement filtrées.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Notes de mise à jour Rails du 01 mars 2012 http://weblog.rubyonrails.org/2012/3/1/ann-rails-3-2-2-has-been-released