Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ruby向けXML解析ライブラリ「REXML」にReDoSの脆弱性

「Ruby」の標準ライブラリである「REXML」において、「ReDoS」攻撃を受けるおそれがある脆弱性が明らかになった。開発チームではアップデートを強く推奨している。

同ライブラリは、「XML」の解析機能を提供するソフトウェア。現地時間10月28日にセキュリティアドバイザリを公開し、正規表現の処理においてサービス拒否が生じる「ReDoS」の脆弱性「CVE-2024-49761」について明らかにした。

「REXML 3.3.8」や「Ruby 3.1」においてXMLファイルを解析した際、特定の処理を行うと、システムに負荷がかかり、サービスが停止するおそれがある。

開発チームでは、「REXML 3.3.9」にて脆弱性を修正。「Ruby 3.2」以降では、同脆弱性の影響を受けない。

また「Ruby 3.1」については、2025年3月にサポートを終了する予定のため、あわせて注意を呼びかけている。

(Security NEXT - 2024/11/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

データベース同期製品「IBM Db2 Mirror for i」に深刻な脆弱性
先週注目された記事(2026年8月9日〜2026年8月15日)
シークレット管理製品「Vault Secrets Operator」に深刻な脆弱性
個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消