RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Deserialization of Untrusted Data vulnerability in owner command that can result in code execution. This attack appear to be exploitable via victim must run the `gem owner` command on a gem with a specially crafted YAML file. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.0 Vector: (CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux | — | amazon-linux-upgrade--ruby22amazon-linux-upgrade--ruby23amazon-linux-upgrade--ruby24amazon-linux-upgrade-ruby20 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | centos-upgrade-rubycentos-upgrade-ruby-debuginfocentos-upgrade-ruby-develcentos-upgrade-ruby-doccentos-upgrade-ruby-irbcentos-upgrade-ruby-libscentos-upgrade-ruby-tcltkcentos-upgrade-rubygem-bigdecimalcentos-upgrade-rubygem-io-consolecentos-upgrade-rubygem-jsoncentos-upgrade-rubygem-minitestcentos-upgrade-rubygem-psychcentos-upgrade-rubygem-rakecentos-upgrade-rubygem-rdoccentos-upgrade-rubygemscentos-upgrade-rubygems-devel | Aug 28, 2019 | Mar 13, 2018 |
| Redhat_linux | — | redhat-upgrade-rubyredhat-upgrade-ruby-debuginforedhat-upgrade-ruby-develredhat-upgrade-ruby-docredhat-upgrade-ruby-irbredhat-upgrade-ruby-libsredhat-upgrade-ruby-tcltkredhat-upgrade-rubygem-bigdecimalredhat-upgrade-rubygem-io-consoleredhat-upgrade-rubygem-jsonredhat-upgrade-rubygem-minitestredhat-upgrade-rubygem-psychredhat-upgrade-rubygem-rakeredhat-upgrade-rubygem-rdocredhat-upgrade-rubygemsredhat-upgrade-rubygems-devel | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | suse-upgrade-libruby2_1-2_1suse-upgrade-libruby2_5-2_5suse-upgrade-ruby-bundled-gems-rpmhelpersuse-upgrade-ruby2-1suse-upgrade-ruby2-1-develsuse-upgrade-ruby2-1-stdlibsuse-upgrade-ruby2-5suse-upgrade-ruby2-5-develsuse-upgrade-ruby2-5-devel-extrasuse-upgrade-ruby2-5-docsuse-upgrade-ruby2-5-doc-risuse-upgrade-ruby2-5-stdlibsuse-upgrade-yast2-ruby-bindings | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | ubuntu-upgrade-libruby1-9-1ubuntu-upgrade-libruby2-0ubuntu-upgrade-libruby2-3ubuntu-upgrade-ruby1-9-1ubuntu-upgrade-ruby1-9-3ubuntu-upgrade-ruby2-0ubuntu-upgrade-ruby2-3 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub