Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ruby向けXML解析ライブラリ「REXML」にReDoSの脆弱性

「Ruby」の標準ライブラリである「REXML」において、「ReDoS」攻撃を受けるおそれがある脆弱性が明らかになった。開発チームではアップデートを強く推奨している。

同ライブラリは、「XML」の解析機能を提供するソフトウェア。現地時間10月28日にセキュリティアドバイザリを公開し、正規表現の処理においてサービス拒否が生じる「ReDoS」の脆弱性「CVE-2024-49761」について明らかにした。

「REXML 3.3.8」や「Ruby 3.1」においてXMLファイルを解析した際、特定の処理を行うと、システムに負荷がかかり、サービスが停止するおそれがある。

開発チームでは、「REXML 3.3.9」にて脆弱性を修正。「Ruby 3.2」以降では、同脆弱性の影響を受けない。

また「Ruby 3.1」については、2025年3月にサポートを終了する予定のため、あわせて注意を呼びかけている。

(Security NEXT - 2024/11/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

ふるさと納税寄付者向けのメールに他寄付者の個人情報 - 太田市
従業員リスト持出、再就職先の侵害調査から発覚 - あすか製薬
代表メールに不正アクセス、スパム送信の踏み台に - 愛知農済
アンケートフォームで不備、個人情報が閲覧可能に - 関市
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施
「BIND 9」にキャッシュ汚染など複数脆弱性 - 修正版を公開
WordPress向けSSOプラグインに認証回避の脆弱性
2Qのセキュ相談、「偽警告」相談が増加 - 直近2年間で最多
「Chrome」に今月5度目のセキュリティ更新 - 脆弱性4件に対処
県サイトに個人情報記載の図面を掲載 - 長野県