A Ruby kedvelt levelező gem-jének 2.2.15 kritikus biztonsági hibát javít, amely lehetővé teszi, hogy speciális e-mail paramétereket megadva parancsokat hajassunk végre az alkalmazást futtató számítógépen. A kiadott patch-ből jól látszik, hogy sendmail használata esetén a shell parancs összeállításakor a feladó meghatározásához használ -f kapcsoló után ellenőrzés nélkül kerül be a felhasználó által megadott adat, innentől kezdve pedig nem igényel túl nagy fantáziát a hiba kihasználása. A népszerű Ruby on Rails keretrendszer 3.0.x változatai is érintettek, azonban a probléma könnyen orvosolható, ha sendmail helyett más e-mail továbbítási megoldást konfigurálunk.
Parancsvégrehajtás a Ruby mail gem-en keresztül
2011.01.27. 23:10 | buherator | Szólj hozzá!
Címkék: patch bug sendmail ruby on rails ruby
Kommentek:
A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a Felhasználási feltételekben és az adatvédelmi tájékoztatóban.
Nincsenek hozzászólások.