FreeBSD:rubygem-activerecord -- 多种漏洞 (748aa89f-d529-11e1-82ab-001fd0af1a4c)

medium Nessus 插件 ID 60101

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

rubygem-activerecord -- 多种漏洞

由于 Active Record 解释参数的方式以及 Rack 解析查询参数的方式,攻击者可能使用 ‘IS NULL’ where 子句发出非预期的数据库查询。此问题*不*让攻击者在 SQL 查询中插入任意值,但他们可导致查询检查大多数用户未预期的空 where。

由于 Active Record 处理嵌套查询参数的方式,攻击者可使用特别构建的请求将某些形式的 SQL 注入应用程序的 SQL 查询中。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?f997721c

http://www.nessus.org/u?ad95742e

http://www.nessus.org/u?482ec7fb

插件详情

严重性: Medium

ID: 60101

文件名: freebsd_pkg_748aa89fd52911e182ab001fd0af1a4c.nasl

版本: 1.7

类型: local

发布时间: 2012/7/24

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:rubygem-activemodel, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2012/7/23

漏洞发布日期: 2012/5/31

参考资料信息

CVE: CVE-2012-2660, CVE-2012-2661