Amazon Linux AMI:ruby20 (ALAS-2020-1416)

high Nessus 插件 ID 139550
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

The remote Amazon Linux AMI host is missing a security update.

描述

在 Ruby 2.3.8 之前的版本、2.4.5 之前的 2.4.x 版本、2.5.2 之前的 2.5.x 版本和 2.6.0-preview3 之前的 2.6.x 版本中发现问题。它不会污染因使用某些格式解压缩受污染字符串而产生的字符串。
(CVE-2018-16396)

在 Ruby 2.4 到 2.4.9、2.5 到 2.5.7 以及 2.6 到 2.6.5 版本所使用的适用于 Ruby 的 JSON gem 2.2.0 及之前的版本中,存在不安全对象创建漏洞。这与 CVE-2013-0269 非常相似,但是不依赖于 Ruby 内不良的垃圾回收行为。
具体而言,使用 JSON 解析方法会导致在解释器内创建恶意对象,并产生与应用程序相关的负面影响。(CVE-2020-10663)

解决方案

Run 'yum update ruby20' to update your system.

另见

https://alas.aws.amazon.com/ALAS-2020-1416.html

插件详情

严重性: High

ID: 139550

文件名: ala_ALAS-2020-1416.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2020/8/13

最近更新时间: 2020/8/13

依存关系: ssh_get_info.nasl

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: High

基本分数: 8.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:amazon:linux:ruby20, p-cpe:/a:amazon:linux:ruby20-debuginfo, p-cpe:/a:amazon:linux:ruby20-devel, p-cpe:/a:amazon:linux:ruby20-doc, p-cpe:/a:amazon:linux:ruby20-irb, p-cpe:/a:amazon:linux:ruby20-libs, p-cpe:/a:amazon:linux:rubygem20-bigdecimal, p-cpe:/a:amazon:linux:rubygem20-io-console, p-cpe:/a:amazon:linux:rubygem20-psych, p-cpe:/a:amazon:linux:rubygems20, p-cpe:/a:amazon:linux:rubygems20-devel, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2020/8/12

漏洞发布日期: 2018/11/16

参考资料信息

CVE: CVE-2018-16396, CVE-2020-10663

ALAS: 2020-1416