「Ruby」に2件の脆弱性、アップデートで対応 - 「Ruby 2.5.x」は再修正
「Ruby」の開発チームは、2件の脆弱性へ対処した「Ruby 2.5.3」「同2.4.5」「同2.3.8」を提供している。
今回のアップデートでは、いずれも一部配列やテキストに対するメソッドのフォーマット指定において特定のフラグが伝搬しない脆弱性「CVE-2018-16396」を修正。
また「OpenSSL」の「X.509証明書」における名前データの比較処理において前方一致のみ確認しており、本来異なるデータと判断するところを一致と判断するおそれがある脆弱性「CVE-2018-16395」を解消した。
当初、「同2.5.x」へのアップデートとして「同2.5.2」をリリースしたが、パッケージングに問題があり、ビルド時に一部必要なファイルが不足していたとして、「同2.5.3」を再リリースしている。
安定版となる「同2.4.5」では、脆弱性の修正にくわえ、40件ほどのバグに対応したという。またセキュリティメンテナンスフェーズに移行しており、重要なセキュリティの修正のみ行っている「2.3.x」については、2019年3月末にサポートが終了となる見込みで、注意が呼びかけられている。
(Security NEXT - 2018/10/25 )
ツイート
関連リンク
PR
関連記事
組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
Apple、「iOS 26.1」「iPadOS 26.1」を公開 - 56件の脆弱性を解消
Apple、脆弱性を修正した「iOS 18.7.2」「iPadOS 18.7.2」を公開
「Django」にSQLiやDoS脆弱性 - 修正版をリリース
「Dell CloudLink」に複数脆弱性 - 重要度「クリティカル」
「MS Edge」にセキュリティアップデート - 独自修正も
Apple、「macOS Tahoe 26.1」をリリース - 脆弱性105件を修正
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
「React Native CLI」に脆弱性 - 外部よりコマンド実行のおそれ
コンタクトセンター向け製品「Cisco Unified CCX」に深刻な脆弱性
