RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Directory Traversal vulnerability in install_location function of package.rb that can result in path traversal when writing to a symlinked basedir outside of the root. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade ruby-develUpgrade rubygem-minitestUpgrade rubygem-rdocUpgrade rubyUpgrade rubygemsUpgrade rubygem-psychUpgrade ruby-docUpgrade rubygems-develUpgrade rubygem-io-consoleUpgrade rubygem-rakeUpgrade ruby-irbUpgrade rubygem-bigdecimalUpgrade ruby-tcltkUpgrade ruby-debuginfoUpgrade rubygem-jsonUpgrade ruby-libs | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby23Upgrade ruby24Upgrade ruby22Upgrade ruby20 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade rubygem-jsonUpgrade ruby-debuginfoUpgrade rubygem-psychUpgrade rubyUpgrade rubygemsUpgrade rubygem-rdocUpgrade ruby-libsUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygem-minitestUpgrade rubygem-io-consoleUpgrade rubygems-develUpgrade rubygem-rakeUpgrade rubygem-bigdecimalUpgrade ruby-develUpgrade ruby-doc | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade rubygemsUpgrade jruby | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-libs | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade ruby-libsUpgrade rubyUpgrade ruby-irb | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-libs | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade rubygem-rakeUpgrade rubygem-bigdecimalUpgrade ruby-libsUpgrade rubygem-io-consoleUpgrade rubygems-develUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade rubygem-minitestUpgrade rubygem-rdocUpgrade rubygemsUpgrade ruby-tcltkUpgrade rubyUpgrade ruby-irbUpgrade ruby-develUpgrade ruby-doc | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade ruby-libsUpgrade rubygems-develUpgrade ruby-debuginfoUpgrade rubygem-minitestUpgrade rubygem-psychNo solution existsUpgrade rubygemsUpgrade rubygem-jsonUpgrade ruby-develUpgrade rubygem-rakeUpgrade ruby-docUpgrade ruby-tcltkUpgrade rubyUpgrade rubygem-io-consoleUpgrade rubygem-bigdecimalUpgrade rubygem-rdocUpgrade ruby-irb | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.1Upgrade libruby2_5-2_5Upgrade yast2-ruby-bindingsUpgrade ruby2.5-devel-extraUpgrade ruby2.5-doc-riUpgrade ruby2.1-develUpgrade ruby2.5-docUpgrade libruby2_1-2_1Upgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.5Upgrade ruby2.5-stdlibUpgrade ruby2.5-develUpgrade ruby2.1-stdlib | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade libruby2.3Upgrade ruby2.3Upgrade ruby1.9.3Upgrade libruby1.9.1Upgrade libruby2.0Upgrade ruby1.9.1Upgrade ruby2.0 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub