|
 |
|
Ruby flere moduler CN-godkendelsesproblem
|
|
|
|
|
Secunia Advisory:
|
SA26985
|
|
|
Udsendt:
|
2007-10-02
|
|
Sidste Opdt.:
|
2007-11-13
|
|
|
Kritisk:
|

Mindre kritisk
|
|
Betydning:
|
Forfalskning
|
|
Hvor:
|
Fra Internet
|
|
Løsning Status:
|
Producent Alternativ Løsning
|
|
| Software: | Ruby 1.8.x
|
| | CVE reference: | CVE-2007-5162 (Secunia mirror) CVE-2007-5770 (Secunia mirror)
|
|
|
|
|
|
Beskrivelse: Chris Clark har rapporteret et sikkerhedsproblem i Ruby, som kan udnyttes af ondsindede personer til at udføre spoofing-angreb.
Problemet skyldes, at "net::https", "net::ftptls", "net::telnets" og "net::imap" modulerne ikke kontrollerer, om "Common Name" feltet i SSL-certifikatet fra serveren svarer til det forespurgte hostnavn på serveren.
Succesfuld udnyttelse forudsætter, at trafikken kan opsnappes (f.eks. via MitM-angreb (Man-in-the-Middle)) samt et gyldigt certifikat udstedt af en CA specificeret i klienten.
Sikkerhedsproblemet er rapporteret i version 1.8.5 og 1.8.6.
Løsning: Rettet i SVN-depotet.
Rapporteret af / Kredit: Chris Clark, iSEC Partners
Yderligere berørte moduler rapporteret af producenten.
Forløb: 13-11-2007: Tilføjede "net::ftptls", "net::telnets" og "net::imap" som sårbare moduler. Tilføjede CVE-reference.
Original Advisory: http://www.isecpartners.com/advisories/2007-006-rubyssl.txt
http://svn.ruby-lang.org/cgi-bin/viewvc.cgi?view=rev&revision=13656
|
|
|
|
|
Please note: The information that this Secunia Advisory is based on comes from a third party unless stated otherwise.
Secunia collects, validates, and verifies all vulnerability reports issued by security research groups, vendors, and others.
|
|
|
|
5 Relaterede Secunia Advisories
|
|
|
1. Ruby Safe Level sikkerhedsomgåelse
|
|
2. Ruby Safe-Level sikkerhedsomgåelse og Denial of Service
|
|
3. Ruby XMLRPC Server eksekvering af vilkårlige kommandoer
|
|
4. Ruby "cgi.rb" Denial of Service sårbarheder
|
|
5. Ruby CGI-sessionshåndtering usikker oprettelse af filer
|
|
|
Send Feedback to Secunia
|
|
Hvis du har ny information angående dette Secunia advisory eller et produkt i vores database, så send det venligst til os. Du kan sende det til os enten ved at bruge vores web formular eller ved at sende det til vuln@secunia.com.
Ideer, foreslag og andet feedback er også meget velkommen.
|
|
|
|

|
 |
Secunia PSI Scan | Patch | Track Free Download
|
|
|
Secunia Poll
|
|
|
|
|
 |
|
|
Most Popular Advisories
|
|
|
|
|
|