RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Improper Verification of Cryptographic Signature vulnerability in package.rb that can result in a mis-signed gem could be installed, as the tarball would contain multiple gem signatures.. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade rubygemsUpgrade rubygems-develUpgrade ruby-debuginfoUpgrade ruby-develUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade rubygem-psychUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade ruby-libsUpgrade rubygem-minitestUpgrade ruby-docUpgrade ruby-irbUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-bigdecimal | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby20Upgrade ruby23Upgrade ruby24Upgrade ruby22 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade ruby-develUpgrade rubyUpgrade ruby-irbUpgrade ruby-libsUpgrade rubygem-minitestUpgrade rubygem-jsonUpgrade ruby-tcltkUpgrade rubygemsUpgrade rubygems-develUpgrade rubygem-bigdecimalUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade ruby-debuginfoUpgrade rubygem-psych | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade rubygemsUpgrade jrubyUpgrade ruby1.9.1 | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp1 | — | Upgrade ruby-libsUpgrade ruby-irbUpgrade ruby | May 29, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | May 3, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Jul 3, 2018 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade rubygem-rdocUpgrade rubygem-io-consoleUpgrade rubygem-bigdecimalUpgrade ruby-develUpgrade rubygems-develUpgrade ruby-irbUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade rubygem-rakeUpgrade ruby-libsUpgrade rubygemsUpgrade rubyUpgrade ruby-docUpgrade rubygem-psychUpgrade rubygem-json | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubygemsUpgrade rubygems-develUpgrade rubygem-bigdecimalNo solution existsUpgrade rubygem-rakeUpgrade rubygem-jsonUpgrade ruby-libsUpgrade ruby-tcltkUpgrade ruby-develUpgrade ruby-docUpgrade rubyUpgrade ruby-irbUpgrade rubygem-rdocUpgrade ruby-debuginfo | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.5-stdlibUpgrade libruby2_5-2_5Upgrade ruby2.1-stdlibUpgrade ruby2.5-docUpgrade ruby2.5-develUpgrade ruby2.5Upgrade ruby2.5-devel-extraUpgrade yast2-ruby-bindingsUpgrade ruby2.1Upgrade libruby2_1-2_1Upgrade ruby2.5-doc-riUpgrade ruby2.1-develUpgrade ruby-bundled-gems-rpmhelper | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby1.9.1Upgrade ruby1.9.3Upgrade ruby2.0Upgrade libruby1.9.1Upgrade libruby2.3Upgrade ruby2.3Upgrade libruby2.0 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub