Boletines de Vulnerabilidades |
Vulnerabilidad crítica en Ruby on Rails |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Avanzado |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio exotico |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado | Versiones afectadas: 3.0.0 y todas las versiones posteriores |
Descripción |
|
|
Los desarrolladores de Ruby on Rails framework han encontrado una vulnerabilidad crítica que permitía a los atacantes ejecutar comandos SQL en el servidor de base de datos. Una "inyección SQL" podría permitir al atacante, por ejemplo, leer información confidencial sin autorización. Debido a la forma de que Active Record maneja los parámetros anidados en la consulta, un atacante puede utilizar una solicitud especialmente diseñada para inyectar algunas formas de SQL en las consultas SQL de la aplicación. Un atacante puede realizar una solicitud que hace que `params [: id]` pueda recuperar un hash especialmente diseñado que hará que la clausula WHERE de la instrucción SQL devuelva valores arbitrarios de las tablas. |
|
Solución |
|
| Todos los usuarios que ejecutan una versión afectada deben actualizar inmediatamente mediante la nueva versión sin vulnerabilidades conocidas, publicada en la página oficial. | |
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2012-2661 CVE-2012-2660 |
| BID | |
Recursos adicionales |
|
|
Ruby on Rails: Security https://groups.google.com/group/rubyonrails-security/browse_thread/thread/7546a238e1962f59?pli=1 Critical vulnerability derails Ruby on Rails http://www.h-online.com/open/news/item/Critical-vulnerability-derails-Ruby-on-Rails-1588773.html |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-06-03 |














