Risques
- Déni de service à distance
- Injection de code indirecte à distance
Systèmes affectés
- Ruby On Rails versions antérieures à 3.2.17
- Ruby On Rails versions antérieures à 4.0.3
- Ruby On Rails versions antérieures à 4.1.0beta2
Résumé
De multiples vulnérabilités ont été corrigées dans Ruby On Rails. Elles permettent à un attaquant de provoquer un déni de service à distance et une injection de code indirecte à distance (XSS).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Ruby On Rails du 18 février 2014 http://weblog.rubyonrails.org/2014/2/18/Rails_3_2_17_4_0_3_and_4_1_0_beta2_have_been_released/
- Référence CVE CVE-2014-0080 https://www.cve.org/CVERecord?id=CVE-2014-0080
- Référence CVE CVE-2014-0081 https://www.cve.org/CVERecord?id=CVE-2014-0081
- Référence CVE CVE-2014-0082 https://www.cve.org/CVERecord?id=CVE-2014-0082