Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ruby向けXML解析ライブラリ「REXML」にReDoSの脆弱性

「Ruby」の標準ライブラリである「REXML」において、「ReDoS」攻撃を受けるおそれがある脆弱性が明らかになった。開発チームではアップデートを強く推奨している。

同ライブラリは、「XML」の解析機能を提供するソフトウェア。現地時間10月28日にセキュリティアドバイザリを公開し、正規表現の処理においてサービス拒否が生じる「ReDoS」の脆弱性「CVE-2024-49761」について明らかにした。

「REXML 3.3.8」や「Ruby 3.1」においてXMLファイルを解析した際、特定の処理を行うと、システムに負荷がかかり、サービスが停止するおそれがある。

開発チームでは、「REXML 3.3.9」にて脆弱性を修正。「Ruby 3.2」以降では、同脆弱性の影響を受けない。

また「Ruby 3.1」については、2025年3月にサポートを終了する予定のため、あわせて注意を呼びかけている。

(Security NEXT - 2024/11/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome」が脆弱性33件を修正 - 「クリティカル」7件
「Cortex XSOAR」「XSIAM」向け「CommvaultSecurityIQ」連携に脆弱性
台車においた患者情報含む書類が所在不明に - 埼玉病院
「ドットマネー」などにサイバー攻撃 - サービスが一時停止
スポーツ教室当選者宛てメールで誤送信 - 取消機能で再発
バス会社サイトにDDoS攻撃 - 閲覧障害が発生
「Langflow」にRCE脆弱性 - フロー共有環境に影響
「Joomla」向け編集ツール「JCE」、脆弱性悪用に注意
「MariaDB」に複数脆弱性 - アップデートで修正
「Firefox」にアップデート - 脆弱性40件を修正