In Ruby on Rails befindet sich eine kritische Schwachstelle.
In Ruby on Rails befindet sich eine kritische Schwachstelle. (Bild: Ruby On Rails)

Sicherheit Kritische Sicherheitslücke in Ruby on Rails

Ein kritischer Fehler in fast allen Versionen von Ruby on Rails ermöglicht das Ausführen von Systemkommandos aus der Ferne. Die Schwachstelle ist im XML-Parser. Patches für etliche Ruby-on-Rails-Versionen sind bereits erhältlich.

Anzeige

Über eine Sicherheitslücke im XML-Parser von Ruby on Rails lässt sich Code aus der Ferne über den Aufruf Hash.from_xml() auf einen Server einschleusen und ausführen. Die Schwachstelle CVE-2013-0156 ermöglicht es beispielsweise, über Yaml auf Ruby-Symbole zuzugreifen, über die sich eine Endlosschleife auslösen lässt.

Ruby on Rails ermöglicht die automatische Zuordnung von Typen, die allerdings nicht überprüft werden. Es wird normalerweise davon ausgegangen, dass Strings, Arrays oder Hashes übergeben werden. In einem Proof of Concept beschreibt Sicherheitsexperte Felix Wilhelm einen Angriff per SQL-Injection über Yaml.

Laut der Webseite Arstechnica arbeiten die Entwickler des Sicherheitsframeworks Metasploit bereits an einem Modul, das das Internet nach offenen Ruby-on-Rails-Servern durchsuchen soll.

Die Ruby-on-Rails-Entwickler raten, schnellstmöglich auf die Versionen 3.2.11, 3.1.10, 3.0.19 und 2.3.15 von Ruby on Rails zu aktualisieren, die die Schwachstelle schließen. Alternativ können Administratoren vorübergehend das Verarbeiten von Yaml und von Symbolen deaktivieren oder den XML-Parser komplett abschalten, wenn dieser nicht benötigt wird.


developer 09. Jan 2013

Korrekt. Spiegel sind schon was doofes wenn sie einem vorgehalten werden. :-)

Kommentieren



Anzeige

  1. Software-Entwickler/-in für Bildverarbeitung und sensorbasierte Sortieranlagen
    TOMRA Sorting Solutions über GiPsy® Beratungsgesellschaft für Personal und Organisation mbH, Mülheim-Kärlich
  2. Senior SAP Solution Inhouse Consultant (m/w)
    Leica Camera AG, Wetzlar
  3. Multi-Cloud Senior Consultant / Architect (m/w)
    T-Systems on site services GmbH, Leinfeld-Echterdingen
  4. Multi-Cloud Senior Consultant / Architect (m/w)
    T-Systems on site services GmbH, Leinfelden-Echterdingen, Hamburg

Detailsuche


Hardware-Angebote
  1. TIPP: Alternate Schnäppchen Outlet
    (täglich neue Deals)
  2. MSI GeForce GTX 970 Gaming 4G, 4GB GDDR5
    354,69€
  3. ARLT-Sale
    (Restposten, Rücksendungen und Gebrauchtware)

Weitere Angebote


Folgen Sie uns
       


  1. Supernerds

    Angst schüren gegen den Überwachungswahn

  2. O2-Netz

    Mobilfunkkunden von Kabel Deutschland gekündigt

  3. Landkreistag

    Warum der Bund den Glasfaserausbau nicht fördert

  4. Millionen Tonnen

    Große Mengen Elektronikschrott verschwinden aus Europa

  5. Autosteuerung

    Uber heuert die Jeep-Hacker an

  6. Contributor Conference

    Owncloud führt Programm für Bug-Bounties ein

  7. Flexible Electronics

    Pentagon forscht mit Apple und Boeing an Wearables

  8. Private Cloud

    Proxy für Owncloud soll Heimnutzung erleichtern

  9. Geheimdienste

    NSA kann weiter US-Telefondaten sammeln

  10. Die Woche im Video

    Diskettenhaufen und heiße Teilchen



Haben wir etwas übersehen?

E-Mail an news@golem.de



Helium-3: Kommt der Energieträger der Zukunft vom Mond?
Helium-3
Kommt der Energieträger der Zukunft vom Mond?
  1. Stratolaunch Carrier Größtes Flugzeug der Welt soll 2016 erstmals starten
  2. Escape Dynamics Mikrowellen sollen Raumgleiter von der Erde aus antreiben
  3. Raumfahrt Transformer sollen den Mond beleuchten

20 Jahre im Einsatz: Lebenserhaltende Maßnahmen bei Windows 95
20 Jahre im Einsatz
Lebenserhaltende Maßnahmen bei Windows 95
  1. Tool Microsoft Snip erzeugt Screenshots mit Animationen und Sprachmemos
  2. Windows-10-Updates Microsoft intensiviert die Geheimniskrämerei
  3. Vor dem Start von Windows 10 Steigender Marktanteil für Windows 7

The Flock im Test: Versteck spielen, bis alle tot sind
The Flock im Test
Versteck spielen, bis alle tot sind
  1. Lara Go im Test Tomb Raider auf Rätseltour
  2. Ronin im Test Auftragsmord mit Knobelpausen
  3. Test Til Morning's Light Abenteuer von Amazon

  1. Seltsamer Titel des Artikels

    Raulsinropa | 13:44

  2. Re: Jet Force Gemini

    Gwels | 13:44

  3. Re: Ganz einfache Antwort! :)

    sneaker | 13:43

  4. Macht Sinn: synergie nutzen, Overhead aka...

    Paulagc | 13:42

  5. Re: Ziel wurde bereits verfehlt...

    sneaker | 13:41


  1. 12:57

  2. 11:23

  3. 10:08

  4. 09:35

  5. 12:46

  6. 11:30

  7. 11:21

  8. 11:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel