NOTÍCIA

Atualização do Ruby corrige vulnerabilidade de segurança

A implementação OpenSSL empacotada com o Ruby, se mostrou vulnerável ao permitir que sua verificação de hostname fosse contornada.

A implementação OpenSSL empacotada com o RubyRuby3 conteúdosComo migrei meus testes automatizados de Java para Ruby… Será que fiz bem?Dev (Back & Front) · jun 2019Refatoração em RubyDev (Back & Front) · mai 20197 exemplos de linguagens de programação server-sideGestão Dev & TI · jun 2024Ver tudo em Dev (Back & Front) , se mostrou vulnerável ao permitir que sua verificação de hostname fosse contornada. A falha, localizada na ausência de se lidar apropriadamente com nomes alternativos X509 com bytes nulos neles, poderia permitir que um invasor apresentasse um certificado para www.ruby-lang.orgexample.com, que, quando lido pelo cliente de biblioteca do Ruby, seria interpretado como “www.ruby-lang.org”. Esse resultado seria transmitido para rotinas de verificação de certificado que fariam com que ele fosse identificado como procedente de “www.ruby-lang.org”. Se um criminoso pudesse pegar um certificado onde o subjectAltName fosse incluído como um byte nulo, ele poderia utilizar esse certificado para se interpor entre a vítima e o site.

ruby

Todas as versões do Ruby são afetadas: Ruby 1.8.7 p373 e anteriores, Ruby 1.9.3 p447 e anteriores e Ruby 2.0 p246 e anteriores. Todas as revisões da árvore fonte do Ruby antes da revisão 41670 estão vulneráveis.

Atualizações na forma de Ruby 1.8.7 p374, Ruby 1.9.3 p448 e Ruby 2.0.0 p247 estão disponíveis. O update Ruby 1.8.7 também inclui outra correção de segurança para fechar uma vulnerabilidade de negação de serviço no REMX.

Com informações de The H

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil