「Ruby」に2件の脆弱性、アップデートで対応 - 「Ruby 2.5.x」は再修正
「Ruby」の開発チームは、2件の脆弱性へ対処した「Ruby 2.5.3」「同2.4.5」「同2.3.8」を提供している。
今回のアップデートでは、いずれも一部配列やテキストに対するメソッドのフォーマット指定において特定のフラグが伝搬しない脆弱性「CVE-2018-16396」を修正。
また「OpenSSL」の「X.509証明書」における名前データの比較処理において前方一致のみ確認しており、本来異なるデータと判断するところを一致と判断するおそれがある脆弱性「CVE-2018-16395」を解消した。
当初、「同2.5.x」へのアップデートとして「同2.5.2」をリリースしたが、パッケージングに問題があり、ビルド時に一部必要なファイルが不足していたとして、「同2.5.3」を再リリースしている。
安定版となる「同2.4.5」では、脆弱性の修正にくわえ、40件ほどのバグに対応したという。またセキュリティメンテナンスフェーズに移行しており、重要なセキュリティの修正のみ行っている「2.3.x」については、2019年3月末にサポートが終了となる見込みで、注意が呼びかけられている。
(Security NEXT - 2018/10/25 )
ツイート
関連リンク
PR
関連記事
「Cisco IOS」脆弱性、公表から7年後も攻撃が継続
ホスティング管理ツール「Plesk Obsidian」に脆弱性 - アップデートで修正
「Docker Desktop」に深刻な脆弱性 - コンテナからAPIアクセスのおそれ
「iPhone」「iPad」にアップデート - ゼロデイ脆弱性を修正
Apple、「Mac」の脆弱性を修正 - 標的型攻撃に悪用か
分散トランザクション管理ツール「Apache Seata」に脆弱性
「Kubernetes」マルチテナント管理ツール「Capsule」に深刻な脆弱性
Google、「Chrome 139」をリリース - AIが発見した脆弱性を修正
「Firefox 142」を公開 - 9件の脆弱性を解消
「VMware Tanzu for Valkey」の脆弱性を修正 - 「クリティカル」も