Rails Action Dispatch 中的 Accept 标头解析中可能存在 ReDoS 漏洞 (CVE-2024-26142)

admin 2024-02-28 12:48:06 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Rails Action Dispatch 中的 Accept 标头解析中可能存在 ReDoS 漏洞 (CVE-2024-26142)

CVE编号

CVE-2024-26142

利用情况

暂无

补丁情况

N/A

披露时间

2024-02-28
漏洞描述
Rails是一个Web应用程序框架。在版本7.1.0中,Action Dispatch的Accept头解析程序中存在可能的ReDoS漏洞。此漏洞在7.1.3.1中得到修补。Ruby 3.2对此问题有缓解措施,因此使用Ruby 3.2或更新版本的Rails应用程序不受影响。
解决建议
"将组件 rails 升级至 7.1.3.1 及以上版本"
参考链接
https://discuss.rubyonrails.org/t/possible-redos-vulnerability-in-accept-head...
https://github.com/rails/rails/commit/b4d3bfb5ed8a5b5a90aad3a3b28860c7a931e272
https://github.com/rails/rails/security/advisories/GHSA-jjhx-jhvp-74wq
https://github.com/rubysec/ruby-advisory-db/blob/master/gems/actionpack/CVE-2...
CVSS3评分 7.5
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 未更改
  • 用户交互 无
  • 可用性 高
  • 保密性 无
  • 完整性 无
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0