Ruby ‘name_err_mesg_to_str API’函数安全绕过漏洞 CVE-2012-4466 CNNVD-201210-200 CNNVD-201210-199

5.0 AV AC AU C I A
发布: 2013-04-25
修订: 2014-02-12

Ruby patchlevel 371之前的1.8.7版本,patchlevel 286之前的1.9.3版本,r37068之前的2.0版本中存在漏洞。上下文相关的攻击者可通过name_err_mesg_to_str()函数(该函数用于将String标志为受污染状态(tainted))利用该漏洞绕过安全限制并修改未污染的(untainted)字符串。

0%
暂无可用Exp或PoC
当前有34条受影响产品信息