「Ruby」に2件の脆弱性、アップデートで対応 - 「Ruby 2.5.x」は再修正
「Ruby」の開発チームは、2件の脆弱性へ対処した「Ruby 2.5.3」「同2.4.5」「同2.3.8」を提供している。
今回のアップデートでは、いずれも一部配列やテキストに対するメソッドのフォーマット指定において特定のフラグが伝搬しない脆弱性「CVE-2018-16396」を修正。
また「OpenSSL」の「X.509証明書」における名前データの比較処理において前方一致のみ確認しており、本来異なるデータと判断するところを一致と判断するおそれがある脆弱性「CVE-2018-16395」を解消した。
当初、「同2.5.x」へのアップデートとして「同2.5.2」をリリースしたが、パッケージングに問題があり、ビルド時に一部必要なファイルが不足していたとして、「同2.5.3」を再リリースしている。
安定版となる「同2.4.5」では、脆弱性の修正にくわえ、40件ほどのバグに対応したという。またセキュリティメンテナンスフェーズに移行しており、重要なセキュリティの修正のみ行っている「2.3.x」については、2019年3月末にサポートが終了となる見込みで、注意が呼びかけられている。
(Security NEXT - 2018/10/25 )
ツイート
関連リンク
PR
関連記事
「Chrome」にセキュリティアップデート - 4件の修正を実施
「Firefox 131」が公開 - 脆弱性13件を解消
「Flowise」のチャットボットライブラリに脆弱性 - アップデートを
「MS Edge」にセキュリティアップデート - 脆弱性4件を修正
400近いエプソン製プリンタやスキャナに脆弱性 - 管理者パスワードの設定を
寄付プラグイン「GiveWP」にRCE脆弱性 - 最新版へ更新を
「WordPress」向け寄付プラグインに深刻な脆弱性
ローコード開発プラットフォーム「Scriptcase」に深刻な脆弱性
SAPのeコマース製品はじめ脆弱性4件を悪用リストに追加 - 米当局
教員の業績管理システムに脆弱性 - パッチがリリース