安全でないMarshal.loadをコマンド実行に変える新たなRuby RCEガジェットチェーン
新たに公開されたユニバーサルデシリアライゼーションガジェットチェーンは、たった一つの安全でないMarshal.load操作が、Ruby 4.0.6においてリモートコマンド実行につながることを示しています。 このチェーンは、報告によればRuby 3.3までさかのぼるバージョンでも変更なしに動作するとされており、信頼でき
新たに公開されたユニバーサルデシリアライゼーションガジェットチェーンは、たった一つの安全でないMarshal.load操作が、Ruby 4.0.6においてリモートコマンド実行につながることを示しています。 このチェーンは、報告によればRuby 3.3までさかのぼるバージョンでも変更なしに動作するとされており、信頼でき
新たに公開されたリモートコード実行(RCE)の連鎖攻撃はGitLab CEおよびEEに影響を及ぼします。この攻撃は、Ruby向けに広く使われるC言語ベースのネイティブJSONパーサー「Oj」に存在する2つのメモリ破損バグのみで構成されています。 Depthfirstが報告したこれらの脆弱性は、研究者らがGitLabの
Rubyパッケージのホスティングサイト「RubyGems」の開発チームは、Rubyパッケージ(gem)を管理するツール「Bundler」に新機能を追加しました。これは最近相次ぐソフトウェアサプライチェーン攻撃から開発者を守ることを目的としており、更新されたばかりのパッケージをインストールするまでに一定の「冷却期間」を
RubyGemsは、Rubyエコシステムへの広範な攻撃を受けて、新規アカウント登録を一時的に停止しました。調査者によると、悪意のある行為者は数百の有害なパッケージを配布しました。その中には特定の企業を侵害するように調整されたものもあれば、より広範な悪用のための多目的な手段として機能するものもありました。 この侵害は、
RubitMQジョブワーカーに重大なリモートコード実行(RCE)の脆弱性が発見さ...
Sububyは、A3h1ntによってRubyで書かれたオールインワンのサブドメイ...