int(6311)

Boletines de Vulnerabilidades


Vulnerabilidad crítica en Ruby on Rails

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Versiones afectadas: 3.0.0 y todas las versiones posteriores

Descripción

Los desarrolladores de Ruby on Rails framework han encontrado una vulnerabilidad crítica que permitía a los atacantes ejecutar comandos SQL en el servidor de base de datos. Una "inyección SQL" podría permitir al atacante, por ejemplo, leer información confidencial sin autorización.

Debido a la forma de que Active Record maneja los parámetros anidados en la consulta, un atacante puede utilizar una solicitud especialmente diseñada para inyectar algunas formas de SQL en las consultas SQL de la aplicación.

Un atacante puede realizar una solicitud que hace que `params [: id]` pueda recuperar un hash especialmente diseñado que hará que la clausula WHERE
de la instrucción SQL devuelva valores arbitrarios de las tablas.

Solución

Todos los usuarios que ejecutan una versión afectada deben actualizar inmediatamente mediante la nueva versión sin vulnerabilidades conocidas, publicada en la página oficial.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-2661
CVE-2012-2660
BID

Recursos adicionales

Ruby on Rails: Security
https://groups.google.com/group/rubyonrails-security/browse_thread/thread/7546a238e1962f59?pli=1

Critical vulnerability derails Ruby on Rails
http://www.h-online.com/open/news/item/Critical-vulnerability-derails-Ruby-on-Rails-1588773.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-03