RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Directory Traversal vulnerability in install_location function of package.rb that can result in path traversal when writing to a symlinked basedir outside of the root. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade rubygem-minitestUpgrade ruby-develUpgrade rubygemsUpgrade rubygem-rdocUpgrade rubyUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade ruby-tcltkUpgrade ruby-libsUpgrade rubygem-rakeUpgrade ruby-irbUpgrade rubygems-develUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade ruby-debuginfoUpgrade rubygem-bigdecimal | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby24Upgrade ruby23Upgrade ruby20Upgrade ruby22 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade ruby-develUpgrade rubygem-io-consoleUpgrade ruby-irbUpgrade rubygem-rakeUpgrade ruby-tcltkUpgrade rubygems-develUpgrade rubygem-minitestUpgrade rubygem-bigdecimalUpgrade ruby-docUpgrade rubyUpgrade rubygem-jsonUpgrade rubygem-psychUpgrade rubygemsUpgrade ruby-debuginfoUpgrade rubygem-rdocUpgrade ruby-libs | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-irbUpgrade ruby-libsUpgrade ruby | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade rubygem-bigdecimalUpgrade rubygem-jsonUpgrade rubygem-psychUpgrade ruby-libsUpgrade rubygem-io-consoleUpgrade rubygems-develUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygemsUpgrade rubygem-minitestUpgrade rubyUpgrade ruby-develUpgrade ruby-doc | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade ruby-debuginfoUpgrade rubygem-jsonNo solution existsUpgrade rubygem-minitestUpgrade rubygems-develUpgrade rubygem-psychUpgrade rubygemsUpgrade ruby-libsUpgrade ruby-irbUpgrade ruby-tcltkUpgrade rubyUpgrade ruby-develUpgrade rubygem-bigdecimalUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade rubygem-rdocUpgrade rubygem-rake | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade libruby2_5-2_5Upgrade yast2-ruby-bindingsUpgrade ruby2.5-docUpgrade ruby2.1-develUpgrade libruby2_1-2_1Upgrade ruby2.5-doc-riUpgrade ruby2.1Upgrade ruby2.5-devel-extraUpgrade ruby2.5-develUpgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.5-stdlibUpgrade ruby2.1-stdlibUpgrade ruby2.5 | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby2.3Upgrade libruby2.3Upgrade ruby1.9.3Upgrade ruby2.0Upgrade libruby1.9.1Upgrade ruby1.9.1Upgrade libruby2.0 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub