跳至主內容

Ruby on Rails 方法參數資料隱碼及漏洞

最後更新 2013年01月04日 15:41 發佈日期: 2013年01月04日 1725 觀看次數

風險: 中度風險

類型: 操作系統 - 應用程式平台

類型: 應用程式平台

在Ruby on Rails發現多個漏洞,惡意使用者可利用漏洞,進行SQL碼注入攻擊。

 

透過函數參數傳到 Active Record 介面的資料未經正確地過濾,便使用在SQL查詢。 惡意使用者可利用漏洞,透過注入任意SQL來竄改 SQL查詢


影響

  • 資料洩露

受影響之系統或技術

  • Ruby on Rails 2.3.x
  • Ruby on Rails 3.0.x
  • Ruby on Rails 3.1.x
  • Ruby on Rails 3.2.x

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。

  • 升級至版本3.2.10, 3.1.9, 或 3.0.18或修補程式

漏洞識別碼


資料來源


相關連結