Vulnerability Bulletins |
Vulnerabilidad crítica en Ruby on Rails |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto sin cuenta a un servicio exotico |
System information |
|
| Property | Value |
| Affected manufacturer | Comercial Software |
| Affected software | Versiones afectadas: 3.0.0 y todas las versiones posteriores |
Description |
|
|
Los desarrolladores de Ruby on Rails framework han encontrado una vulnerabilidad crítica que permitía a los atacantes ejecutar comandos SQL en el servidor de base de datos. Una "inyección SQL" podría permitir al atacante, por ejemplo, leer información confidencial sin autorización. Debido a la forma de que Active Record maneja los parámetros anidados en la consulta, un atacante puede utilizar una solicitud especialmente diseñada para inyectar algunas formas de SQL en las consultas SQL de la aplicación. Un atacante puede realizar una solicitud que hace que `params [: id]` pueda recuperar un hash especialmente diseñado que hará que la clausula WHERE de la instrucción SQL devuelva valores arbitrarios de las tablas. |
|
Solution |
|
| Todos los usuarios que ejecutan una versión afectada deben actualizar inmediatamente mediante la nueva versión sin vulnerabilidades conocidas, publicada en la página oficial. | |
Standar resources |
|
| Property | Value |
| CVE |
CVE-2012-2661 CVE-2012-2660 |
| BID | |
Other resources |
|
|
Ruby on Rails: Security https://groups.google.com/group/rubyonrails-security/browse_thread/thread/7546a238e1962f59?pli=1 Critical vulnerability derails Ruby on Rails http://www.h-online.com/open/news/item/Critical-vulnerability-derails-Ruby-on-Rails-1588773.html |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2012-06-03 |






