int(6603)

Vulnerability Bulletins


Inyecciones SQL en Ruby on Rails

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Rubyonrails Ruby On Rails 3.2.9
Rubyonrails Ruby On Rails 3.2.8
Rubyonrails Ruby On Rails 3.2.7
Rubyonrails Ruby On Rails 3.2.6
Rubyonrails Ruby On Rails 3.2.5

Description

Se podría permitir a atacantes remotos realizar ataques de inyección SQL mediante la llamada al método find_by_id a través de un parámetro modificado, previo el conocimiento del valor almacenado en secret_token.

Se permite a atacantes remotos ejecutar comandos SQL a través de una solicitud modificada de buscadores dinámicos en aplicaciones que pueden utilizar las llamadas al método find_by_.

Solution

El fabricante ha puesto a disposición del usuario una actualización que pone fin a dichas vulnerabilidades.

Standar resources

Property Value
CVE CVE-2012-6496
CVE-2012-6497
BID

Other resources

[rubyonrails-security] 20130102 SQL Injection Vulnerability in Ruby on Rails (CVE-2012-5664)
https://groups.google.com/group/rubyonrails-security/msg/23daa048baf28b64?dmode=source&output=gplain

[oss-security] 20130103 Re: SQL Injection Vulnerability in Ruby on Rails (CVE-2012-5664)
http://openwall.com/lists/oss-security/2013/01/03/12

Version history

Version Comments Date
1.0 Aviso emitido 2013-01-07