Car-tech

Ruby on Rails nhận được bản vá bảo mật thứ ba trong chưa đầy một tháng

Hướng Dẫn Tạo Vòng Tròn Bảo Mật Cho PI NETWORK

Hướng Dẫn Tạo Vòng Tròn Bảo Mật Cho PI NETWORK
Anonim

Các nhà phát triển khuôn khổ phát triển Web Ruby on Rails phát hành phiên bản 3.0.20 và 2.3.16 của phần mềm vào thứ hai để giải quyết

Đây là bản cập nhật bảo mật thứ ba được phát hành vào tháng 1 cho Ruby on Rails, một khuôn khổ ngày càng phổ biến để phát triển các ứng dụng web bằng ngôn ngữ lập trình Ruby được sử dụng để xây dựng các trang web như Hulu, GroupOn, GitHub, Scribd và những người khác.

Các nhà phát triển Rails đã mô tả các bản cập nhật phát hành thứ hai là "cực kỳ quan trọng" trong một bài đăng trên blog và khuyên tất cả người dùng của các nhánh phần mềm Rails 3.0.x và 2.3.x cập nhật ngay lập tức. Theo một tư vấn bảo mật tương ứng, các phiên bản Rails mới được phát hành giải quyết một lỗ hổng trong mã Rails JSON (JavaScript Object Notation) cho phép kẻ tấn công bỏ qua các hệ thống xác thực, tiêm SQL tùy ý (Structured Query Language) vào cơ sở dữ liệu của ứng dụng, tiêm và thực thi mã tùy ý hoặc thực hiện tấn công từ chối dịch vụ (DoS) đối với một ứng dụng.

Các nhà phát triển Rails chỉ ra rằng mặc dù nhận được bản cập nhật này, Rails 3.0.x chi nhánh không còn được hỗ trợ chính thức nữa. "Xin lưu ý rằng chỉ có các phiên bản 2.3.x, 3.1.x và 3.2.x được hỗ trợ hiện tại", họ nói trong tư vấn.

Người dùng phiên bản Rails không còn được hỗ trợ nên được nâng cấp càng sớm càng tốt sang phiên bản mới hơn, được hỗ trợ, vì tính khả dụng liên tục của các bản sửa lỗi bảo mật cho các phiên bản không được hỗ trợ không thể được đảm bảo. Các nhánh Rails 3.1.x và 3.2.x mới hơn không bị ảnh hưởng bởi lỗ hổng này.

Lỗ hổng Rails mới nhất này được xác định là CVE-2013-0333 và khác với CVE-2013-0156, một lỗ hổng SQL injection quan trọng được vá trong khuôn khổ vào ngày 8 tháng Giêng. Các nhà phát triển Rails nhấn mạnh rằng người dùng Rails 2.3 hoặc 3.0, những người đã cài đặt bản sửa lỗi cho CVE-2013-0156 trước đó vẫn phải cài đặt bản vá mới được phát hành trong tuần này.