The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Несколько уязвимостей в RubyGems

29.08.2017 23:43

В Rubygems, системе управления пакетами для приложений на языке Ruby, устранено несколько уязвимостей. Проблемы устранены в RubyGems 2.6.13 и пока не исправлены в релизах Ruby 2.2.7, 2.3.4 и 2.4.1. Всем пользователям рекомендуется обновить RubyGems (gem update --system) или установить патчи. Среди исправленных уязвимостей:

  • Уязвимость в инсталляторе, позволяющая при установке специально оформленного пакета переписать произвольные файлы в системе;
  • Уязвимость, связанная с применением escape-последовательностей;
  • Возможность подмены результата DNS-запроса;
  • DoS-уязвимость в реализации команды "query".


  1. Главная ссылка к новости (https://www.ruby-lang.org/en/n...)
  2. OpenNews: В RubyGems устранена уязвимость, позволявшая подменять файлы в репозитории
  3. OpenNews: Rubygems.org подвергся взлому
  4. OpenNews: Каталог RubyGems догнал CPAN по числу модулей
  5. OpenNews: Релиз web-фреймворка Ruby on Rails 5.0
  6. OpenNews: Выпуск языка программирования Ruby 2.4.0
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/47094-rubygems
Ключевые слова: rubygems, ruby
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (11) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 02:28, 30/08/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    пошли по пути npm leftpad... ничему не учаться...
     
     
  • 2.6, Аноним (-), 08:39, 30/08/2017 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Хипстеры везде одинаковые. Надутые, самонадеяные, готовые свернуть горы. И делающие детские ошибки во всем чем можно. Будет удивительно если они хотя-бы додумались проверять подписи пакетов и чексумы файлов.
     
     
  • 3.8, Аноним (8), 10:05, 30/08/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ну какие чесуммы? они даже до lts-версий библиотек додуматься не могут. А в некотрые языки _встраивают_ возможность забирать гов*ецо прямо с github.com. Хорошо, что до рубей этот позор не добрался... wait, o shi- у них же есть ruby gem... Хипстота... она везде, неужели мы обречены ходить по жиденькому как корова по льду?... потому что жизнь - боль и деградация неизбежна :(
     
     
  • 4.10, Аноним (-), 10:21, 30/08/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Ну какие чесуммы? они даже до lts-версий библиотек додуматься не могут.

    в слове lts третья буква означает support - а у хипсторов ни желания, ни времени на сопровождение. Скорей-скорей, прогресс двигай давай, о совместимости не думай, это удел лохов!


     
  • 3.9, Аноним (-), 10:06, 30/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > И делающие детские ошибки во всем чем можно.

    потому что считают что мир до них - "окаменелое г-но", и тратить время на его изучение незачем.

    > Будет удивительно если они хотя-бы додумались проверять подписи пакетов и чексумы файлов.

    а толку? Приедет тебе подписанный хз кем (ибо crowd-development) пакет, а в нем /etc/shadow вместе с passwd. Или сразу вообще sshd. И чексумма правильная, я ее щас правильно посчитаю.

    Удивительно было бы, если бы они додумались интегрировать свои корявки в существующие системы управления пакетами (которые в том числе умеют их обломать при конфликтах файлов), а не мир с нуля пересоздавать. Но из новых-модных хипста-языков это не умеет ни один, зато каждый изобрел по велосипеду, некоторые даже по два - один без колес, второй без руля (pecl/pear, хехе). Впрочем, перл вот умел - и никто кроме freebsd так и ниасилил использовать, так что это обоюдно - модные хипста-системы тоже ни в чем таком не заинтересованы и не были никогда.

    Ставьте все в хомяк. Юзера ruby-run, когда навернется - откатите снапшот его хомяка. Ой..у вас не zfs? Ну тогда трахайтесь с регулярными архивациями.

     

  • 1.11, Аноним (-), 01:55, 31/08/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    такое г этот rubygems. Я вот уже пятый год воюю на работе чтобы избавиться от ruby, nodejse и тому подобной хипстоты типа mongodb. пока безуспешно... а оно и понятно хипстеры дешевле. Походу так и будим мы всем миром в полном... "жиже"
     
     
  • 2.12, Аноним (-), 06:34, 31/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > Я вот уже пятый год воюю на работе

    Это вместо того, чтобы найти другого работодателя?

    http://static.diary.ru/userdir/1/0/6/0/1060566/74602406.jpg

     
     
  • 3.13, Lolwat (?), 16:45, 31/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Ищю я, потихоньку но $120К + бонус не так легко то найти. Да и меня твои на мыло тоже как-то не очень люблю. А туда куда я очень хочу мня не пускают - требуют гражданство. Так что походу так и буду я этот крест с ссылки таскать
     
     
  • 4.14, Lolwat (?), 16:45, 31/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > Ищю я, потихоньку но $120К + бонус не так легко то найти.
    > Да и меня твои на мыло тоже как-то не очень люблю.
    > А туда куда я очень хочу мня не пускают - требуют
    > гражданство. Так что походу так и буду я этот крест с
    > ссылки таскать

    *шило

     

  • 1.15, Аноним (-), 17:46, 31/08/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Как будто, во всех других языках и пакет менеджеров не бывает уязвимостей, за новость спасибо пойду обновлю.
    У меня руби в докере, я хз, что он там страшного может натворить.
     
     
  • 2.16, Led (ok), 23:17, 01/09/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > У меня руби в докере

    Запущенный случай... Такое не лечится... какое-то время можно протянуть благодаря смузи...

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру