RubyGems version Ruby 2.2 series: 2.2.9 and earlier, Ruby 2.3 series: 2.3.6 and earlier, Ruby 2.4 series: 2.4.3 and earlier, Ruby 2.5 series: 2.5.0 and earlier, prior to trunk revision 62422 contains a Directory Traversal vulnerability in gem installation that can result in the gem could write to arbitrary filesystem locations during installation. This attack appear to be exploitable via the victim must install a malicious gem. This vulnerability appears to have been fixed in 2.7.6.
CVSS Details
- CVSS 3.1 Base Score: 5.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade rubygemsUpgrade ruby-irbUpgrade ruby-debuginfoUpgrade rubygems-develUpgrade rubygem-rdocUpgrade ruby-develUpgrade rubygem-psychUpgrade rubygem-minitestUpgrade rubyUpgrade rubygem-jsonUpgrade ruby-tcltkUpgrade rubygem-rakeUpgrade ruby-libsUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade ruby-doc | Apr 27, 2020 | Mar 13, 2018 |
| Amazon_linux | — | Upgrade ruby22Upgrade ruby24Upgrade ruby20Upgrade ruby23 | Apr 6, 2018 | Mar 13, 2018 |
| Centos_linux | — | Upgrade rubyUpgrade rubygem-jsonUpgrade rubygem-psychUpgrade rubygemsUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade rubygem-bigdecimalUpgrade ruby-irbUpgrade rubygems-develUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade ruby-libsUpgrade ruby-debuginfoUpgrade rubygem-rakeUpgrade ruby-devel | Aug 28, 2019 | Mar 13, 2018 |
| Debian | — | Upgrade rubygemsUpgrade jruby | Jun 9, 2018 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-libs | Nov 3, 2020 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade ruby-irbUpgrade ruby-libsUpgrade ruby | Nov 19, 2019 | Mar 13, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-libsUpgrade rubyUpgrade ruby-irb | Nov 19, 2019 | Mar 13, 2018 |
| Oracle Solaris | — | Upgrade entire/ to version 11.4-11.4.0.0.1.15.0 on Solaris 11.4 | Oct 19, 2018 | Mar 13, 2018 |
| Oracle_linux | — | Upgrade ruby-tcltkUpgrade rubygem-bigdecimalUpgrade rubygem-rakeUpgrade ruby-docUpgrade ruby-irbUpgrade ruby-libsUpgrade rubygem-jsonUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubyUpgrade rubygems-develUpgrade ruby-develUpgrade rubygemsUpgrade rubygem-psychUpgrade rubygem-rdoc | Jul 21, 2020 | Feb 15, 2018 |
| Redhat_linux | — | Upgrade ruby-tcltkUpgrade ruby-libsUpgrade rubygem-bigdecimalUpgrade rubyUpgrade ruby-irbUpgrade rubygem-jsonUpgrade rubygem-rakeUpgrade rubygem-minitestUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade rubygems-develUpgrade rubygem-psychNo solution existsUpgrade rubygem-rdocUpgrade ruby-debuginfoUpgrade rubygemsUpgrade ruby-devel | Aug 7, 2019 | Mar 13, 2018 |
| Suse | — | Upgrade ruby2.1-develUpgrade ruby-bundled-gems-rpmhelperUpgrade libruby2_1-2_1Upgrade ruby2.5-doc-riUpgrade ruby2.1Upgrade yast2-ruby-bindingsUpgrade libruby2_5-2_5Upgrade ruby2.5-stdlibUpgrade ruby2.5Upgrade ruby2.1-stdlibUpgrade ruby2.5-docUpgrade ruby2.5-develUpgrade ruby2.5-devel-extra | Jul 22, 2019 | Mar 13, 2018 |
| Ubuntu | — | Upgrade ruby2.0Upgrade libruby1.9.1Upgrade ruby1.9.1Upgrade libruby2.3Upgrade libruby2.0Upgrade ruby1.9.3Upgrade ruby2.3 | Apr 25, 2018 | Mar 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub