CVE-2018-3760

Impact:
Important
Public Date:
2018-06-20
CWE:
CWE-22
Bugzilla:
1593058: CVE-2018-3760 rubygem-sprockets: forbidden_request?() でのパス走査により、リモート攻撃者が任意のファイルを読み取ることができる

The MITRE CVE dictionary describes this issue as:

Sprockets に情報漏えいの脆弱性が見つかりました。影響を受けるバージョンは以下のとおりです: 4.0.0.beta7 およびそれ以前、3.7.1 およびそれ以前、2.12.4 およびそれ以前。Sprockets サーバーが実稼働環境で使用されている場合、特別に細工されたリクエストを使うと、アプリケーションの root ディレクトリーの外にあるファイルシステムに存在するファイルにアクセスできるようになります。影響を受けるリリースを使用している場合は、直ちにアップグレードを行うか、回避策を使用してください。

Find out more about CVE-2018-3760 from the MITRE CVE dictionary dictionary and NIST NVD.

CVSS v3 metrics

CVSS3 Base Score 7.5
CVSS3 Base Metrics CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Vector Network
Attack Complexity Low
Privileges Required None
User Interaction None
Scope Unchanged
Confidentiality High
Integrity Impact None
Availability Impact None

Red Hat Security Errata

Platform Errata Release Date
Red Hat Software Collections for Red Hat Enterprise Linux 7 (rh-ror50-rubygem-sprockets) RHSA-2018:2245 2018-07-24
Red Hat Software Collections for Red Hat Enterprise Linux 7 (rh-ror42-rubygem-sprockets) RHSA-2018:2244 2018-07-24
Red Hat Software Collections for Red Hat Enterprise Linux 6 (rh-ror42-rubygem-sprockets) RHSA-2018:2244 2018-07-24
Red Hat Software Collections for Red Hat Enterprise Linux 6 (rh-ror50-rubygem-sprockets) RHSA-2018:2245 2018-07-24
CloudForms Management Engine 5.9 RHSA-2018:2561 2018-09-04

Affected Packages State

Platform Package State
Red Hat Subscription Asset Manager 1 ruby193-rubygem-sprockets フィクスの予定なし
Red Hat Satellite 6 ruby193-rubygem-sprockets 影響なし
Red Hat Ceph Storage 1.3 ruby193-rubygem-sprockets フィクスの予定なし

Mitigation

production.rb で config.assets.compile = false にします。

External References

Last Modified

CVE description copyright © 2017, The MITRE Corporation

Close

Welcome! Check out the Getting Started with Red Hat page for quick tours and guides for common tasks.