RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Cross Site Scripting (XSS) vulnerability in gem server display of homepage attribute that can result in XSS. This attack appear to be exploitable via the victim must browse to a malicious gem on a vulnerable gem server. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade ruby-irbUpgrade rubygems-develUpgrade ruby-develUpgrade ruby-debuginfoUpgrade rubygem-rakeUpgrade ruby-tcltkUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade rubygem-bigdecimalUpgrade rubyUpgrade rubygemsUpgrade ruby-libsUpgrade rubygem-jsonUpgrade rubygem-psych | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby23Upgrade ruby20Upgrade ruby24Upgrade ruby22 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade ruby-irbUpgrade rubygem-minitestUpgrade rubygemsUpgrade ruby-tcltkUpgrade rubygem-rdocUpgrade rubygems-develUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade ruby-docUpgrade rubygem-rakeUpgrade ruby-libsUpgrade ruby-develUpgrade rubyUpgrade ruby-debuginfoUpgrade rubygem-jsonUpgrade rubygem-psych | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade jrubyUpgrade ruby1.9.1Upgrade rubygems | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade ruby-libsUpgrade ruby-irbUpgrade ruby | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-libsUpgrade rubyUpgrade ruby-irb | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade rubygem-psychUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade rubygems-develUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade rubygem-bigdecimalUpgrade rubyUpgrade ruby-develUpgrade rubygemsUpgrade ruby-libsUpgrade ruby-irbUpgrade rubygem-jsonUpgrade ruby-tcltkUpgrade rubygem-minitest | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade ruby-libsUpgrade rubygem-jsonUpgrade ruby-docUpgrade ruby-debuginfoUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubyNo solution existsUpgrade rubygem-rakeUpgrade ruby-develUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade rubygemsUpgrade rubygems-develUpgrade rubygem-bigdecimalUpgrade ruby-irb | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.5-doc-riUpgrade ruby-bundled-gems-rpmhelperUpgrade yast2-ruby-bindingsUpgrade ruby2.5Upgrade libruby2_1-2_1Upgrade ruby2.1-stdlibUpgrade ruby2.5-docUpgrade ruby2.5-develUpgrade ruby2.5-devel-extraUpgrade ruby2.1-develUpgrade ruby2.5-stdlibUpgrade ruby2.1Upgrade libruby2_5-2_5 | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade libruby2.0Upgrade ruby2.0Upgrade ruby1.9.1Upgrade libruby1.9.1Upgrade ruby1.9.3Upgrade ruby2.3Upgrade libruby2.3 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub