CVE-2017-0903
8Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackepss 16%
probabilidad de explotación
16%top 3% de las CVE
explotación observada
noninguna fuente lo reporta
RubyGems versions between 2.0.0 and 2.6.13 are vulnerable to a possible remote code execution vulnerability. YAML deserialization of gem specifications can bypass class white lists. Specially crafted serialized objects can possibly be used to escalate to remote code execution.
Productos afectados
HackerOne · RubyGemsReferencias
http://blog.rubygems.org/2017/10/09/2.6.14-released.htmlhttp://blog.rubygems.org/2017/10/09/unsafe-object-deserialization-vulnerability.htmlhttps://access.redhat.com/errata/RHSA-2017:3485https://access.redhat.com/errata/RHSA-2018:0378https://access.redhat.com/errata/RHSA-2018:0583https://access.redhat.com/errata/RHSA-2018:0585https://github.com/rubygems/rubygems/commit/510b1638ac9bba3ceb7a5d73135dafff9e5bab49https://hackerone.com/reports/274990https://lists.debian.org/debian-lts-announce/2018/07/msg00012.htmlhttps://usn.ubuntu.com/3553-1/https://usn.ubuntu.com/3685-1/https://www.debian.org/security/2017/dsa-4031