प्लेटफ़ॉर्म
ruby
घटक
cremefraiche
में ठीक किया गया
0.6.1
CVE-2013-2090 Creme Fraiche gem में एक गंभीर कमांड इंजेक्शन भेद्यता है। यह भेद्यता हमलावरों को ईमेल अटैचमेंट के फ़ाइल नाम में शेल मेटाकैरेक्टर का उपयोग करके मनमाना कमांड निष्पादित करने की अनुमति देती है। यह भेद्यता Creme Fraiche gem के संस्करण 0.6.1 से पहले के संस्करणों को प्रभावित करती है। इस भेद्यता को ठीक करने के लिए, 0.6.1 या बाद के संस्करण में अपडेट करें।
CVE-2013-2090 भेद्यता का शोषण करने वाला हमलावर सर्वर पर मनमाना कमांड निष्पादित कर सकता है। इसका उपयोग संवेदनशील डेटा तक पहुंचने, सिस्टम को संशोधित करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए किया जा सकता है। इस भेद्यता का उपयोग करके, हमलावर सिस्टम पर पूर्ण नियंत्रण प्राप्त कर सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि यह दूरस्थ रूप से शोषण योग्य है, जिसका अर्थ है कि हमलावर को सिस्टम तक भौतिक पहुंच की आवश्यकता नहीं है। यह भेद्यता Log4Shell जैसा ही गंभीर है, क्योंकि यह हमलावरों को सिस्टम पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देती है।
CVE-2013-2090 को सार्वजनिक रूप से 2017-10-24 को खुलासा किया गया था। इस भेद्यता के लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) मौजूद हैं, जो इसके शोषण को आसान बनाते हैं। इस भेद्यता को अभी तक CISA KEV सूची में जोड़ा नहीं गया है, लेकिन इसकी गंभीरता को देखते हुए, भविष्य में इसे जोड़ा जा सकता है।
Ruby applications that rely on the Creme Fraiche gem for metadata extraction, particularly those that process email attachments without proper input validation, are at significant risk. Shared hosting environments where multiple applications share the same Ruby environment are also vulnerable, as a compromise of one application could potentially affect others.
• ruby / server:
find / -name "cremefraiche.rb" -print• ruby / server:
grep -r "set_meta_data" /path/to/your/ruby/project• generic web:
Inspect email attachments for unusual filenames containing shell metacharacters (e.g., ;, |, &, $).
• generic web:
Review application logs for errors related to file processing or command execution.
discovery
disclosure
एक्सप्लॉइट स्थिति
EPSS
1.44% (81% शतमक)
CVE-2013-2090 भेद्यता को कम करने के लिए, Creme Fraiche gem को संस्करण 0.6.1 या बाद के संस्करण में अपडेट करना आवश्यक है। यदि तत्काल अपडेट संभव नहीं है, तो फ़ाइल नामों को मान्य करने और शेल मेटाकैरेक्टर को हटाने के लिए इनपुट सत्यापन लागू किया जा सकता है। वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग कमांड इंजेक्शन हमलों को ब्लॉक करने के लिए भी किया जा सकता है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, एक सुरक्षा स्कैन चलाएं।
कोई आधिकारिक पैच उपलब्ध नहीं है। वैकल्पिक समाधान खोजें या अपडेट की निगरानी करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2013-2090 Creme Fraiche gem में एक कमांड इंजेक्शन भेद्यता है जो हमलावरों को मनमाना कमांड निष्पादित करने की अनुमति देती है।
यदि आप Creme Fraiche gem के संस्करण 0.6.1 से पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Creme Fraiche gem को संस्करण 0.6.1 या बाद के संस्करण में अपडेट करें।
CVE-2013-2090 के लिए सार्वजनिक रूप से उपलब्ध POC हैं, जो इसके शोषण को आसान बनाते हैं।
आधिकारिक सलाहकार के लिए Creme Fraiche gem के भंडार की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी Gemfile.lock फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।