Risque

  • Contournement de la politique de sécurité ;
  • atteinte à l'intégrité des données ;
  • injection de code indirecte à distance.

Systèmes affectés

  • Ruby on Rails 2.3.x ;
  • Ruby on Rails 3.0.x.

Résumé

De multiples vulnérabilités présentes dans le produit Ruby on Rails ont été corrigées. Elles permettent le contournement de la politique de sécurité, l'injection de code SQL et l'injection de code HTML dans une réponse.

Description

De multiples vulnérabilités présentes dans le produit Ruby on Rails ont été corrigées. Ces vulnérabilités permettent notamment :

  • le rendu de vues de données normalement inaccessibles à l'utilisateur ;
  • l'injection de code dans les requêtes SQL ;
  • l'injection de code javascript dans les réponses HTML ;
  • l'envoi de chaînes Unicode malformées dans les réponses HTML.

Solution

Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Note : une mise à jour pour la version 3.1 RC est également disponible.

Documentation