An issue was discovered in RubyGems 2.6 and later through 3.0.2. Gem::GemcutterUtilities#with_response may output the API response to stdout as it is. Therefore, if the API side modifies the response, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade ruby-irbUpgrade rubygems-develUpgrade rubygemsUpgrade ruby-tcltkUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubyUpgrade ruby-docUpgrade ruby-libsUpgrade ruby-develUpgrade ruby-debuginfoUpgrade rubygem-jsonUpgrade rubygem-rake | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby20Upgrade ruby24 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade ruby-irbUpgrade ruby-develUpgrade rubygem-rdocUpgrade ruby-debuginfoUpgrade rubygemsUpgrade rubygems-develUpgrade rubygem-minitestUpgrade rubyUpgrade rubygem-bigdecimalUpgrade rubygem-psychUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade ruby-tcltkUpgrade ruby-libsUpgrade ruby-docUpgrade rubygem-json | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade rubygemsUpgrade jruby | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby25-gemsUpgrade ruby23-gemsUpgrade ruby24-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-irbUpgrade ruby-libsUpgrade ruby | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade ruby-irbUpgrade ruby-tcltkUpgrade rubygems-develUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade ruby-develUpgrade rubygem-bigdecimalUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade rubyUpgrade rubygemsUpgrade ruby-docUpgrade ruby-libsUpgrade rubygem-io-console | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubygem-psychUpgrade rubygemsUpgrade ruby-libsUpgrade rubygems-develUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade rubyUpgrade rubygem-rdocUpgrade rubygem-jsonUpgrade ruby-docUpgrade rubygem-bigdecimalUpgrade ruby-debuginfoUpgrade ruby-irbUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade ruby-develNo solution exists | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-develUpgrade yast2-ruby-bindingsUpgrade ruby2.5-stdlibUpgrade ruby2.1-stdlibUpgrade ruby2.5-docUpgrade ruby2.5Upgrade libruby2_5-2_5Upgrade ruby2.1Upgrade ruby2.5-devel-extraUpgrade ruby2.5-develUpgrade libruby2_1-2_1Upgrade ruby2.5-doc-ri | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade ruby1.9.3Upgrade ruby1.9.1Upgrade libruby2.0Upgrade libruby2.3Upgrade libruby1.9.1Upgrade ruby2.3Upgrade ruby2.5Upgrade libruby2.5Upgrade ruby2.0 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub