Ruby on Rails安全限制绕过和SQL注入漏洞


发布日期:2011-04-05
更新日期:2011-04-05

受影响系统:
Ruby on Rails Ruby on Rails 3.x
不受影响系统:
Ruby on Rails Ruby on Rails 3.0.4
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 46292
CVE ID: CVE-2011-0448,CVE-2011-0449

Ruby on Rails简称RoR 或Rails,是一个使用Ruby语言写的开源Web应用框架,它是严格按照MVC结构开发的。

Ruby on Rails在实现上存在安全限制绕过和SQL注入漏洞,攻击者可利用安全限制绕过漏洞绕过某些安全限制和执行未授权操作,利用SQL注入漏洞修改SQL请求,完全控制受影响软件,检索信息或修改数据。

<*来源:Eaden McKee
        supersaas
        Jan M. Faber
  *>

建议:
--------------------------------------------------------------------------------
厂商补丁:

Ruby on Rails
-------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.rubyonrails.com/

相关内容