Car-tech

O Ruby on Rails recebe o terceiro patch de segurança em menos de um mês

Aula 60 - ESTRATÉGIAS DE BUSCA - RUBY ON RAILS - TORNE-SE UM PROGRAADOR

Aula 60 - ESTRATÉGIAS DE BUSCA - RUBY ON RAILS - TORNE-SE UM PROGRAADOR
Anonim

Desenvolvedores do framework de desenvolvimento Web Ruby on Rails lançaram as versões 3.0.20 e 2.3.16 do software na segunda-feira, a fim de abordar uma vulnerabilidade crítica de execução remota de código.

Esta é a terceira atualização de segurança lançada em janeiro para Ruby on Rails, uma estrutura cada vez mais popular para o desenvolvimento de aplicativos Web usando a linguagem de programação Ruby usada para criar sites como Hulu, GroupOn, GitHub, Scribd. e outros.

Os desenvolvedores do Rails descreveram as atualizações lançadas na segunda-feira como “extremamente críticas” em um post no blog e aconselharam todos os usuários das ramificações de software 3.0.xe 2.3.x Rails a atualizarem imediatamente.

[Further leitura: Como remover malware do seu PC com Windows]

De acordo com um comunicado de segurança correspondente, as versões recém-lançadas do Rails abordam uma vulnerabilidade no código Rails JSON (JavaScript Object Notation) que permite que atacantes ignorem sistemas de autenticação e injetem SQL arbitrário (Structured Query Language) no banco de dados de um aplicativo, injetar e executar código arbitrário ou executar um ataque de negação de serviço (DoS) contra um aplicativo.

Os desenvolvedores do Rails apontaram que, apesar de receber essa atualização, o Rails 3.0.x filial não é mais oficialmente suportada. "Por favor, note que apenas as séries 2.3.x, 3.1.xe 3.2.x são suportadas atualmente", disseram eles no aviso.

Usuários de versões Rails que não são mais suportadas foram aconselhados a atualizar o mais rápido possível para uma versão mais recente e suportada, porque a disponibilidade contínua de correções de segurança para versões não suportadas não pode ser garantida. As novas ramificações 3.1.xe 3.2.x Rails não são afetadas por esta vulnerabilidade.

Esta vulnerabilidade mais recente do Rails é identificada como CVE-2013-0333 e é diferente da CVE-2013-0156, uma vulnerabilidade crítica de injeção SQL corrigida em o framework em 8 de janeiro. Os desenvolvedores do Rails enfatizaram que os usuários do Rails 2.3 ou 3.0 que já instalaram a correção para o CVE-2013-0156 ainda precisam instalar a nova correção lançada esta semana.