Ausnahme gefangen: SSL certificate problem: certificate is not yet valid 📌 Ruby on Rails 3.0/4.0 rails-html-sanitizer Cross Site Scripting

🏠 Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeiträge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden Überblick über die wichtigsten Aspekte der IT-Sicherheit in einer sich ständig verändernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch übersetzen, erst Englisch auswählen dann wieder Deutsch!

Google Android Playstore Download Button für Team IT Security



📚 Ruby on Rails 3.0/4.0 rails-html-sanitizer Cross Site Scripting


💡 Newskategorie: Sicherheitslücken
🔗 Quelle: scip.ch

Allgemein

scipID: 80677
Betroffen: Ruby on Rails 3.0/4.0
Veröffentlicht: 25.01.2016
Risiko: problematisch

Erstellt: 27.01.2016
Eintrag: 70.8% komplett

Beschreibung

In Ruby on Rails 3.0/4.0 wurde eine problematische Schwachstelle entdeckt. Betroffen ist die Funktion rails-html-sanitizer. Durch die Manipulation mit einer unbekannten Eingabe kann eine Cross Site Scripting-Schwachstelle ausgenutzt werden. Auswirkungen hat dies auf Vertraulichkeit und Integrität.

Die Schwachstelle wurde am 25.01.2016 in Form eines bestätigten Release Notess (Website) öffentlich gemacht. Bereitgestellt wird das Advisory unter weblog.rubyonrails.org. Die Verwundbarkeit wird seit dem 29.09.2015 als CVE-2015-7578 geführt. Sie ist leicht ausnutzbar. Der Angriff kann über das Netzwerk angegangen werden. Um eine Ausnutzung durchzusetzen, muss keine spezifische Authentisierung umgesetzt werden. Technische Details sind bekannt, ein verfügbarer Exploit hingegen nicht.

Ein Aktualisieren auf die Version 3.2.22.1, 4.1.14.1 oder 4.2.5.1 vermag dieses Problem zu lösen. Das Erscheinen einer Gegenmassnahme geschah sofort nach der Veröffentlichung der Schwachstelle. Die Entwickler haben demnach unmittelbar gehandelt. Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von X-Force (110101) dokumentiert. Mit dieser Schwachstelle verwandte Einträge finden sich unter 80675, 80676, 80678 und 80679.

CVSS

Base Score: 6.4 (CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N) [?]
Temp Score: 4.7 (CVSS2#E:U/RL:OF/RC:C) [?]

CPE

Exploiting

Klasse: Cross Site Scripting
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein
Status: Unbewiesen

Aktuelle Preisschätzung: $1k-$2k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
Reaction Time: 0 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 0 Tage seit bekannt

Upgrade: Ruby on Rails 3.2.22.1/4.1.14.1/4.2.5.1

Timeline

29.09.2015 | CVE zugewiesen
25.01.2016 | Advisory veröffentlicht
25.01.2016 | Gegenmassnahme veröffentlicht
27.01.2016 | VulDB Eintrag erstellt
27.01.2016 | VulDB Eintrag aktualisiert

Quellen

Advisory: weblog.rubyonrails.org
Status: Bestätigt

CVE: CVE-2015-7578 (mitre.org) (nvd.nist.org) (cvedetails.com)

X-Force: 110101 – Ruby on Rails rails-html-sanitizer cross-site scripting

Siehe auch: 80675, 80676, 80678, 80679, 80680, 80681, 80682 , 80683

...













📌 🚀Ruby on Rails for beginners: build an online store with Rails


📈 33.93 Punkte

📌 Ruby on Rails bis 3.2.22.2/4.2.7.0/5.0.0.0 Action View Cross Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails up to 1.2.3 to_json cross site scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails bis 3.2.22.2/4.2.7.0/5.0.0.0 Action View Cross Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Schwachstelle ermöglicht Cross-Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails: Mehrere Schwachstellen ermöglichen Denial of Service und Cross Site Scripting


📈 31.44 Punkte

📌 Ruby on Rails 3.0.16/3.1.7/3.2.7 Helper Method select_tag cross site scripting


📈 31.44 Punkte

📌 Ruby on Rails 3.0.16/3.1.7/3.2.7 strip_tags cross site scripting


📈 31.44 Punkte

📌 David Heinemeier Hansson Ruby on Rails 4.0.0/4.0.1 simple_format helper some_text cross site scripting


📈 31.44 Punkte

📌 David Heinemeier Hansson Ruby on Rails 3.2.15/4.0.1 Validation number_to_currency unit cross site scripting


📈 31.44 Punkte

📌 ruby-grape Gem on Ruby format cross site scripting


📈 31.04 Punkte

📌 ruby-grape Gem auf Ruby format Cross Site Scripting


📈 31.04 Punkte

📌 Ruby on Rails prior 0.5.0 redirect_to cross site request forgery


📈 28.22 Punkte

📌 Low CVE-2017-12098: Rails admin project Rails admin


📈 22.89 Punkte

📌 Low CVE-2020-36190: Rails admin project Rails admin


📈 22.89 Punkte

📌 Ruby on Rails bis 3.2.22.1/4.1.14.1 Action Pack erweiterte Rechte


📈 22.49 Punkte

📌 Interviews: Ask Ruby on Rails Creator David Heinemeier Hansson a Question


📈 22.49 Punkte

📌 Security-Fixes für Ruby on Rails verfügbar


📈 22.49 Punkte

📌 Security-Fixes für Ruby on Rails verfügbar


📈 22.49 Punkte

📌 Ruby on Rails 3.0/4.0 Active Record Handler erweiterte Rechte


📈 22.49 Punkte

📌 Ruby on Rails Development Web Console (v2) Code Execution


📈 22.49 Punkte

matomo