8日、Rubyに複数の脆弱性が発見されたことが報告されている。セーフレベルにおいて複数の脆弱性(untrace_varがセーフレベル4で実行可能、Syslog操作がセーフレベル4で実行可能、$PROGRAM_NAMEがセーフレベル4で変更可能、安全ではないメソッドがセーフレベル1から3までで呼び出される可能性)が発見されたほか、WEBrickの処理不具合でリクエスト処理が実質的に終了しなくなるDoS脆弱性、dlオブジェクトチェック不足による危険な関数の実行を許してしまう脆弱性、偽装DNSクエリに対する返答受け入れを許可してしまう脆弱性が発見された。
脆弱性はそれぞれ次のバージョンに存在する。
1.8系
1.9系
Ruby 1.8系はそれぞれ修正が施された最新パッチ版へアップグレード、1.9系は最新ブランチへのアップデートで対応できる。ただしアップグレードには注意が必要だ。8日に発表されたMultiple vulnerabilities in Rubyで公開された修正済みファイルは実は対策が不十分で、dlオブジェクトチェック不足に関連した脆弱性が修正されていないことが明らかになっている。
すでに最初の報告をうけてRubyを更新してある場合には、Ruby 1.8.7-p72 and 1.8.6-p287 releasedを参考にして成果物をダウンロードしてもう一度更新を実施した方がいい。チェックサム値が表示されているので確認するようにしたい。またベンダが提供している修正後パッケージも再び更新される可能性があるため注意しておきたい。
| Rubyに任意コード実行の脆弱性、1.8 1.9ともにアップグレード [2008/6/24] |
| 次期ブランチ機能導入した安定最新版"Ruby 1.8.7"登場 [2008/6/4] |
| RubyのWEBrickにファイルアクセスの脆弱性 [2008/3/5] |
| Ruby公式ロゴデータ、Creative Commons系ライセンスで登場 [2008/1/10] |
| Ruby 1.9.0登場、一気に性能アップ - 開発者は採用検討を [2007/12/26] |
| Ruby 1.9.0開発版、大幅な性能向上 - 12月末のリリースか [2007/12/3] |
| Rubyの公式ロゴ決定! [2007/10/29] |
| Rubyの公式ロゴ募集中! 腕に覚えがあるグラフィックデザイナは挑戦を [2007/9/4] |
| 【レポート】クラウド/モバイル/ビッグデータ時代に求められるUIとは - TOBESOFT 金代表 [09:00 5/28] |
| エンタープライズ向けCMS「eZ Publish 4.7」が公開 [07:30 5/28] |
| 理研、脳・脊髄形成に必要な神経板湾曲の仕組みを解明 [20:16 5/25] |
| 京大、「慢性閉塞性肺疾患」患者の労作時呼吸困難は鍼治療が有効と実証 [20:08 5/25] |
| 120Hz SHVカメラ用イメージセンサーを使った撮像装置 - SHVフルスペック化へ [18:10 5/25] |
|
NEC、宮崎県と熊本県にクラウドで基幹業務システム - 県域越えは全国初 [09:13 5/28] 経営 |
|
【レポート】クラウド/モバイル/ビッグデータ時代に求められるUIとは - TOBESOFT 金代表 [09:00 5/28] エンタープライズ |
|
【連載】事例で学ぶiPhone/iPad活用術 第64回 電話帳3冊分のカタログをiPadで電子化 - 顧客の反応にも変化(動画付) [09:00 5/28] ビジネスPC |
|
東京駅丸の内駅舎が完成間近! ドーム内部・ギャラリー・ホテル客室を公開 [08:30 5/28] ライフ |
|
SKE48松井玲奈ブログに「イタリアはエッフェル塔とか行けた」と発言 ネタなのか? [08:07 5/28] キャリア |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。