漏洞描述
Directory traversal vulnerability in WEBrick in Ruby 1.8 before 1.8.5-p115 and 1.8.6-p114, and 1.9 through 1.9.0-1, when running on systems that support backslash (\) path separators or case-insensitive file names, allows remote attackers to access arbitrary files via (1) "..%5c" (encoded backslash) sequences or (2) filenames that match patterns in the :NondisclosureName option.
影响产品
修复建议
建议关注厂商安全公告,及时升级至已修复版本,并结合实际资产暴露情况采取缓解措施。
参考链接
issues.rpath.comhttps://issues.rpath.com/browse/RPL-2338↗lists.apple.comhttp://lists.apple.com/archives/security-announce/2008//Jun/msg00002.html↗www.mandriva.comhttp://www.mandriva.com/security/advisories?name=MDVSA-2008:141↗www.securityfocus.comhttp://www.securityfocus.com/archive/1/489218/100/0/threaded↗www.kb.cert.orghttp://www.kb.cert.org/vuls/id/404515↗www.securityfocus.comhttp://www.securityfocus.com/bid/28123↗www.ruby-lang.orghttp://www.ruby-lang.org/en/news/2008/03/03/webrick-file-access-vulnerability/↗secunia.comhttp://secunia.com/advisories/29357↗secunia.comhttp://secunia.com/advisories/29232↗support.apple.comhttp://support.apple.com/kb/HT2163↗lists.opensuse.orghttp://lists.opensuse.org/opensuse-security-announce/2008-08/msg00006.html↗wiki.rpath.comhttp://wiki.rpath.com/Advisories:rPSA-2008-0123↗www.vupen.comhttp://www.vupen.com/english/advisories/2008/1981/references↗www.mandriva.comhttp://www.mandriva.com/security/advisories?name=MDVSA-2008:142↗www.securitytracker.comhttp://www.securitytracker.com/id?1019562↗oval.cisecurity.orghttps://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A10937↗www.redhat.comhttps://www.redhat.com/archives/fedora-package-announce/2008-March/msg00354.html↗www.vupen.comhttp://www.vupen.com/english/advisories/2008/0787↗secunia.comhttp://secunia.com/advisories/32371↗secunia.comhttp://secunia.com/advisories/31687↗www.securityfocus.comhttp://www.securityfocus.com/archive/1/490056/100/0/threaded↗exchange.xforce.ibmcloud.comhttps://exchange.xforce.ibmcloud.com/vulnerabilities/41010↗secunia.comhttp://secunia.com/advisories/30802↗www.redhat.comhttps://www.redhat.com/archives/fedora-package-announce/2008-March/msg00338.html↗www.securityfocus.comhttp://www.securityfocus.com/archive/1/489205/100/0/threaded↗www.redhat.comhttp://www.redhat.com/support/errata/RHSA-2008-0897.html↗wiki.rpath.comhttp://wiki.rpath.com/wiki/Advisories:rPSA-2008-0123↗secunia.comhttp://secunia.com/advisories/29536↗