PT-2026-26298 · Ruby+1 · Json+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Ruby JSON versões 2.14.0 até 2.15.2.0
Ruby JSON versões 2.17.0 até 2.17.1.1
Ruby JSON versões 2.19.0 até 2.19.1
Descrição
Uma falha de injeção de string de formato ocorre ao processar documentos fornecidos pelo usuário especialmente manipulados quando a opção de análise
allow duplicate key: false está habilitada. Isso pode permitir que um invasor remoto cause a negação de serviço (DoS) ou revele informações sensíveis.Recomendações
Atualize o Ruby JSON para a versão 2.15.2.1.
Atualize o Ruby JSON para a versão 2.17.1.2.
Atualize o Ruby JSON para a versão 2.19.2.
Como medida paliativa temporária, evite usar a opção de análise
allow duplicate key: false.Exploit
Correção
DoS
Use of Externally-Controlled Format String
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Json
Rocky Linux
Ruby