RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Cross Site Scripting (XSS) vulnerability in gem server display of homepage attribute that can result in XSS. This attack appear to be exploitable via the victim must browse to a malicious gem on a vulnerable gem server. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade rubygem-minitestUpgrade ruby-docUpgrade rubygem-rakeUpgrade ruby-tcltkUpgrade rubygems-develUpgrade ruby-irbUpgrade rubygem-rdocUpgrade ruby-debuginfoUpgrade ruby-develUpgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade rubygem-bigdecimalUpgrade ruby-libsUpgrade rubygemsUpgrade rubygem-jsonUpgrade ruby | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby24Upgrade ruby22Upgrade ruby23Upgrade ruby20 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade rubygems-develUpgrade ruby-tcltkUpgrade rubygemsUpgrade rubygem-bigdecimalUpgrade ruby-irbUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-debuginfoUpgrade rubyUpgrade ruby-develUpgrade ruby-libsUpgrade rubygem-jsonUpgrade rubygem-psychUpgrade rubygem-rakeUpgrade ruby-docUpgrade rubygem-io-console | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade jrubyUpgrade rubygemsUpgrade ruby1.9.1 | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade ruby-irbUpgrade rubygemsUpgrade rubygem-jsonUpgrade rubyUpgrade ruby-develUpgrade ruby-tcltkUpgrade ruby-libsUpgrade rubygem-minitestUpgrade rubygems-develUpgrade rubygem-rdocUpgrade rubygem-psychUpgrade rubygem-bigdecimalUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade ruby-doc | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade rubygem-minitestUpgrade rubygemsUpgrade ruby-tcltkUpgrade rubygem-bigdecimalUpgrade ruby-irbUpgrade rubygem-rdocUpgrade rubygems-develUpgrade rubygem-psychUpgrade ruby-develUpgrade rubygem-jsonUpgrade ruby-docUpgrade ruby-libsUpgrade ruby-debuginfoUpgrade rubygem-rakeUpgrade rubygem-io-consoleNo solution existsUpgrade ruby | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.5-doc-riUpgrade ruby2.5Upgrade ruby-bundled-gems-rpmhelperUpgrade libruby2_1-2_1Upgrade ruby2.1Upgrade ruby2.5-devel-extraUpgrade ruby2.5-develUpgrade ruby2.5-docUpgrade ruby2.1-develUpgrade ruby2.1-stdlibUpgrade yast2-ruby-bindingsUpgrade ruby2.5-stdlibUpgrade libruby2_5-2_5 | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby1.9.1Upgrade ruby2.0Upgrade libruby1.9.1Upgrade libruby2.0Upgrade ruby2.3Upgrade ruby1.9.3Upgrade libruby2.3 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub