更新后的 rubygems 程序包修复了三个安全问题,现在可用于 Red Hat Enterprise Linux 6。
Red Hat 安全响应团队已将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取针对每个漏洞的通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。
RubyGems 是发布和管理第三方库的 Ruby 标准。
已发现,当使用 RubyGems 时,连接可从 HTTPS 重定向为 HTTP。如果该连接已静默降级为 HTTP,这可导致用户认为他们正在通过 HTTPS 安装 gem。(CVE-2012-2125)
已发现 rubygems API 使用不安全的正则表达式验证版本字符串。利用此 API 处理来自不受信任来源的版本字符串的应用程序容易通过 CPU 耗尽遭受拒绝服务攻击。
建议所有 rubygems 用户升级此更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。
更新受影响的 rubygems 程序包。
