CGI.escape_html in Ruby before 2.7.5 and 3.x before 3.0.3 has an integer overflow and resultant buffer overflow via a long string on platforms (such as Windows) where size_t and long have different numbers of bytes. This also affects the CGI gem before 0.3.1 for Ruby.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Aug 22, 2024 | Feb 6, 2022 |
| Amazon Linux Ami 2 | — | Upgrade rubygem-rbsUpgrade rubygem-typeprofUpgrade rubygem-bigdecimalUpgrade rubygem-rssUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade rubygem-io-consoleUpgrade rubygem-rakeUpgrade ruby-libsUpgrade ruby-develUpgrade rubygems-develUpgrade rubygem-power_assertUpgrade rubygem-minitestUpgrade ruby-debuginfoUpgrade rubygemsUpgrade rubyUpgrade ruby-default-gemsUpgrade rubygem-bundlerUpgrade rubygem-rdocUpgrade ruby-docUpgrade rubygem-irbUpgrade rubygem-rexmlUpgrade rubygem-test-unit | Sep 28, 2023 | Feb 6, 2022 |
| Debian | — | Upgrade ruby2.7 | Nov 4, 2022 | Feb 6, 2022 |
| Freebsd | — | Upgrade rubyUpgrade ruby27Upgrade rubygem-cgiUpgrade ruby30 | Nov 4, 2022 | Nov 24, 2021 |
| Gentoo Linux | — | Upgrade dev-lang/ruby. | Jan 25, 2024 | Feb 6, 2022 |
| Ubuntu | — | Upgrade ruby2.3 (Ubuntu Pro)Upgrade ruby2.7Upgrade ruby2.5 | Jan 19, 2022 | Jan 18, 2022 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Feb 6, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub