安全研究

安全漏洞
Ruby正则表达式拒绝服务漏洞(CVE-2023-36617)

发布日期:2023-06-29
更新日期:2023-08-10

受影响系统:
Ruby Ruby >= 0.11.0
Ruby Ruby < 0.12.2
Ruby Ruby < 0.10.3
描述:
CVE(CAN) ID: CVE-2023-36617

Ruby是松本行弘个人开发者的一种跨平台、面向对象的动态类型编程语言。
Ruby 0.11.0至0.12.2之前版本和0.10.3之前版本存在正则表达式拒绝服务漏洞,该漏洞源于URI组件中存在问题,URI解析器错误地处理具有特定字符的无效URL,攻击者可利用该漏洞通过使用rfc2396_parser.rb和rfc3986_parser.r将字符串解析为URI对象的执行时间增加。

<*链接:https://www.ruby-lang.org/en/news/2023/06/29/redos-in-uri-CVE-2023-36617/
*>

建议:
厂商补丁:

Ruby
----
Ruby已经为此发布了一个安全公告(CVE-2023-36617)以及相应补丁:
CVE-2023-36617:CVE-2023-36617: ReDoS vulnerability in URI
链接:https://www.ruby-lang.org/en/news/2023/06/29/redos-in-uri-CVE-2023-36617/

浏览次数:255
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障