The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Критическая уязвимость в Ruby on Rails

10.08.2006 16:07

Во всех версиях Ruby on Rails 1.1.x обнаружена серьезная проблема безопасности, дающая возможность удаленному злоумышленнику через подстановку данных в URL запустить свой код на сервере.

Подробности пока держатся в секрете, но разработчики оценивают уровень проблемы как экстремально серьезный, рекомендуя немедленное обновление до версии 1.1.6 (в 1.1.5 проблема не была полностью устранена). Обновление может вызвать проблемы с работой некоторых нестандартных дополнений к Ruby on Rails.

Подробности методики взлома описаны здесь.

Те, кто не имеет возможности провести немедленное обновление, для устранения уязвимости могут использовать следующее правило mod_rewrite:

RewriteRule ^(app|components|config|db|doc|lib|log|public|script|test|tmp|vendor)/ - [F]


  1. Главная ссылка к новости (http://weblog.rubyonrails.org/...)
  2. secunia.com: Ruby on Rails Unspecified Vulnerability
Лицензия: CC BY 3.0
Источник: slashdot.org
Короткая ссылка: https://opennet.ru/8065-ruby
Ключевые слова: ruby, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (8) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 17:29, 10/08/2006 [ответить]  
  • +/
    Наследничек ПХП )))
     
  • 1.3, Аноним (-), 17:54, 10/08/2006 [ответить]  
  • +/
    Explanations are here:

    http://blog.evanweaver.com/articles/2006/08/10/explanation-of-the-rails-secur

     
  • 1.4, Гость (?), 18:07, 10/08/2006 [ответить]  
  • +/
    и это при том, что он еще не сильно распространен :))) что будет когда его начнут юзать...
     
     
  • 2.6, avatar (ok), 21:11, 10/08/2006 [^] [^^] [^^^] [ответить]  
  • +/
    Вобще-то его юзают. А у нас предпочитают, жудко дырявый php.
     

  • 1.5, Аноним (-), 18:18, 10/08/2006 [ответить]  
  • +/
    Читайте внимательней. Уязвимость не в самом Ruby, а в Rails. Так что ничего пересобирать не надо.
    И нечего панику сеять раньше времени. :-)
     
  • 1.7, Аноним (-), 21:44, 10/08/2006 [ответить]  
  • +/
    RoR 1.0 и 1.1.3 не содержат этой уязвимости:
    http://weblog.rubyonrails.org/2006/8/10/security-update-rails-1-0-not-affecte
     
  • 1.8, Анонимоус (?), 22:15, 11/08/2006 [ответить]  
  • +/
    php сам по себе не дырявый - дырявые в основном поделия криволапых програмеров.
     
     
  • 2.9, ноне (?), 22:08, 12/08/2006 [^] [^^] [^^^] [ответить]  
  • +/
    раздуваем холи-вар? .)
    писать и на ассемблере, и на руби, и на пхп можно грамотно. дело вкуса.
    а все это агиле-не агиле .))) кому на чем удобнее и у кого как выходит.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру