RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Cross Site Scripting (XSS) vulnerability in gem server display of homepage attribute that can result in XSS. This attack appear to be exploitable via the victim must browse to a malicious gem on a vulnerable gem server. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade ruby-debuginfoUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade rubygems-develUpgrade ruby-irbUpgrade ruby-develUpgrade ruby-docUpgrade rubygem-rakeUpgrade rubygem-minitestUpgrade rubygemsUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-psychUpgrade ruby-libsUpgrade rubygem-bigdecimalUpgrade rubygem-io-console | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby22Upgrade ruby24Upgrade ruby20Upgrade ruby23 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade ruby-docUpgrade rubygem-io-consoleUpgrade rubyUpgrade ruby-debuginfoUpgrade ruby-libsUpgrade ruby-develUpgrade rubygem-jsonUpgrade rubygem-rakeUpgrade rubygem-psychUpgrade rubygems-develUpgrade rubygem-minitestUpgrade rubygemsUpgrade ruby-irbUpgrade rubygem-rdocUpgrade rubygem-bigdecimalUpgrade ruby-tcltk | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade rubygemsUpgrade ruby1.9.1Upgrade jruby | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-libs | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade ruby-irbUpgrade rubygem-minitestUpgrade rubygemsUpgrade rubygem-jsonUpgrade ruby-develUpgrade ruby-tcltkUpgrade rubyUpgrade ruby-libsUpgrade rubygem-bigdecimalUpgrade rubygem-rakeUpgrade rubygems-develUpgrade rubygem-rdocUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade ruby-doc | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade ruby-libsUpgrade rubygem-rakeUpgrade rubyUpgrade ruby-docUpgrade ruby-develUpgrade ruby-debuginfoUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade rubygem-io-consoleNo solution existsUpgrade rubygemsUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-irbUpgrade rubygem-bigdecimalUpgrade rubygems-develUpgrade ruby-tcltk | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.5-stdlibUpgrade ruby2.1-develUpgrade ruby2.1Upgrade ruby2.5-docUpgrade ruby2.5-develUpgrade ruby2.5-devel-extraUpgrade libruby2_5-2_5Upgrade ruby2.5-doc-riUpgrade ruby2.1-stdlibUpgrade yast2-ruby-bindingsUpgrade ruby-bundled-gems-rpmhelperUpgrade libruby2_1-2_1Upgrade ruby2.5 | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby1.9.3Upgrade ruby2.3Upgrade libruby2.3Upgrade libruby1.9.1Upgrade libruby2.0Upgrade ruby2.0Upgrade ruby1.9.1 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub