RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Cross Site Scripting (XSS) vulnerability in gem server display of homepage attribute that can result in XSS. This attack appear to be exploitable via the victim must browse to a malicious gem on a vulnerable gem server. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade ruby-libsUpgrade rubygem-io-consoleUpgrade rubygemsUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-bigdecimalUpgrade rubygem-rdocUpgrade rubygem-rakeUpgrade ruby-develUpgrade rubygems-develUpgrade ruby-tcltkUpgrade ruby-debuginfoUpgrade ruby-docUpgrade rubygem-minitestUpgrade ruby-irb | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby20Upgrade ruby23Upgrade ruby24Upgrade ruby22 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade rubyUpgrade rubygem-io-consoleUpgrade rubygem-rakeUpgrade ruby-libsUpgrade ruby-docUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade ruby-debuginfoUpgrade ruby-develUpgrade rubygems-develUpgrade rubygem-minitestUpgrade rubygem-bigdecimalUpgrade ruby-irbUpgrade rubygem-rdocUpgrade rubygemsUpgrade ruby-tcltk | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade rubygemsUpgrade ruby1.9.1Upgrade jruby | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade ruby-libsUpgrade ruby-irbUpgrade ruby | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade rubygemsUpgrade ruby-irbUpgrade rubygem-jsonUpgrade rubyUpgrade ruby-develUpgrade ruby-libsUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade rubygem-rdocUpgrade rubygems-develUpgrade rubygem-bigdecimalUpgrade ruby-docUpgrade rubygem-rakeUpgrade rubygem-io-console | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade rubygem-bigdecimalUpgrade rubygem-rdocUpgrade rubygems-develUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygemsUpgrade ruby-debuginfoUpgrade rubygem-jsonUpgrade rubygem-io-consoleUpgrade rubyUpgrade rubygem-rakeUpgrade ruby-docUpgrade rubygem-psychUpgrade ruby-develUpgrade ruby-libsNo solution exists | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.5-doc-riUpgrade ruby-bundled-gems-rpmhelperUpgrade yast2-ruby-bindingsUpgrade ruby2.1-stdlibUpgrade ruby2.1Upgrade ruby2.1-develUpgrade ruby2.5-develUpgrade ruby2.5-stdlibUpgrade ruby2.5-docUpgrade libruby2_5-2_5Upgrade ruby2.5Upgrade ruby2.5-devel-extraUpgrade libruby2_1-2_1 | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby1.9.1Upgrade libruby2.0Upgrade libruby1.9.1Upgrade ruby2.0Upgrade libruby2.3Upgrade ruby2.3Upgrade ruby1.9.3 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub