ГрамотаИБ ГрамотаИБ

BDU:2020-00760

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость функции sure_loadable_spec системы управления пакетами RubyGems, связанная с ошибками обработки многострочных имен, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2019-8324

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции sure_loadable_spec системы управления пакетами RubyGems связана с ошибками обработки многострочных имен. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код при помощи специально сформированной строки, записанной в строку gemspec

Способ устранения

Использование рекомендаций: Для jruby: Обновление программного обеспечения до 1.5.6-9+deb8u1 или более поздней версии Для Debian: Обновление программного обеспечения (пакета jruby) до 1.5.6-9+deb8u1 или более поздней версии Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2019-07/msg00036.html Для Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186 Обновление программного обеспечения (пакета jruby) до 1.5.6-9+deb8u1 или более поздней версии Для ОС ОН «Стрелец»: Обновление программного обеспечения jruby до версии 1.7.26+repack-1+deb9u3.osnova6

Сведения записи

Дата публикации: 27.02.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 ESMНе указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu18.10Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Сообщество свободного программного обеспеченияrubygemsот 2.6 до 3.0.2 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.