RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Improper Verification of Cryptographic Signature vulnerability in package.rb that can result in a mis-signed gem could be installed, as the tarball would contain multiple gem signatures.. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade ruby-docUpgrade ruby-tcltkUpgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade rubyUpgrade rubygem-minitestUpgrade ruby-irbUpgrade rubygem-bigdecimalUpgrade ruby-libsUpgrade rubygem-jsonUpgrade rubygem-rakeUpgrade ruby-develUpgrade ruby-debuginfoUpgrade rubygem-rdocUpgrade rubygemsUpgrade rubygems-devel | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby20Upgrade ruby22Upgrade ruby23Upgrade ruby24 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade rubygemsUpgrade rubyUpgrade ruby-develUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygem-jsonUpgrade ruby-libsUpgrade rubygem-minitestUpgrade rubygems-develUpgrade rubygem-io-consoleUpgrade rubygem-bigdecimalUpgrade ruby-docUpgrade rubygem-rdocUpgrade rubygem-rakeUpgrade rubygem-psychUpgrade ruby-debuginfo | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade jrubyUpgrade rubygemsUpgrade ruby1.9.1 | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp1 | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-libs | May 29, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | May 3, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade ruby-libsUpgrade rubyUpgrade ruby-irb | Jul 3, 2018 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade ruby-libsUpgrade ruby-docUpgrade rubygem-jsonUpgrade rubygem-psychUpgrade rubygemsUpgrade rubyUpgrade rubygem-io-consoleUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade rubygem-bigdecimalUpgrade ruby-develUpgrade rubygem-rakeUpgrade rubygems-develUpgrade ruby-tcltkUpgrade ruby-irb | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade ruby-irbUpgrade rubyUpgrade rubygem-rdocUpgrade ruby-develUpgrade ruby-debuginfoUpgrade ruby-docUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade rubygem-io-consoleNo solution existsUpgrade rubygem-jsonUpgrade rubygem-rakeUpgrade rubygemsUpgrade ruby-libsUpgrade rubygem-psychUpgrade rubygems-develUpgrade rubygem-bigdecimal | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.5-stdlibUpgrade ruby2.1-stdlibUpgrade libruby2_5-2_5Upgrade ruby2.5Upgrade ruby2.5-devel-extraUpgrade ruby2.5-docUpgrade ruby2.5-develUpgrade libruby2_1-2_1Upgrade ruby2.1-develUpgrade yast2-ruby-bindingsUpgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1Upgrade ruby2.5-doc-ri | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby1.9.1Upgrade ruby2.0Upgrade ruby1.9.3Upgrade libruby2.0Upgrade libruby2.3Upgrade ruby2.3Upgrade libruby1.9.1 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub