int(6311)

Vulnerability Bulletins


Vulnerabilidad crítica en Ruby on Rails

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software Versiones afectadas: 3.0.0 y todas las versiones posteriores

Description

Los desarrolladores de Ruby on Rails framework han encontrado una vulnerabilidad crítica que permitía a los atacantes ejecutar comandos SQL en el servidor de base de datos. Una "inyección SQL" podría permitir al atacante, por ejemplo, leer información confidencial sin autorización.

Debido a la forma de que Active Record maneja los parámetros anidados en la consulta, un atacante puede utilizar una solicitud especialmente diseñada para inyectar algunas formas de SQL en las consultas SQL de la aplicación.

Un atacante puede realizar una solicitud que hace que `params [: id]` pueda recuperar un hash especialmente diseñado que hará que la clausula WHERE
de la instrucción SQL devuelva valores arbitrarios de las tablas.

Solution

Todos los usuarios que ejecutan una versión afectada deben actualizar inmediatamente mediante la nueva versión sin vulnerabilidades conocidas, publicada en la página oficial.

Standar resources

Property Value
CVE CVE-2012-2661
CVE-2012-2660
BID

Other resources

Ruby on Rails: Security
https://groups.google.com/group/rubyonrails-security/browse_thread/thread/7546a238e1962f59?pli=1

Critical vulnerability derails Ruby on Rails
http://www.h-online.com/open/news/item/Critical-vulnerability-derails-Ruby-on-Rails-1588773.html

Version history

Version Comments Date
1.0 Aviso emitido 2012-06-03