An issue was discovered in RubyGems 2.6 and later through 3.0.2. Since Gem::UserInteraction#verbose calls say without escaping, escape sequence injection is possible.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby20Upgrade ruby24 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade ruby-libsUpgrade rubygem-minitestUpgrade rubygemsUpgrade rubygem-jsonUpgrade rubygems-develUpgrade rubygem-psychUpgrade rubygem-bigdecimalUpgrade rubygem-rakeUpgrade ruby-debuginfoUpgrade rubyUpgrade ruby-irbUpgrade ruby-tcltkUpgrade rubygem-io-consoleUpgrade rubygem-rdocUpgrade ruby-develUpgrade ruby-doc | Jun 10, 2020 | Jun 17, 2019 |
| Debian | — | Upgrade rubygemsUpgrade jruby | Apr 18, 2019 | Apr 18, 2019 |
| Freebsd | — | Upgrade ruby25-gemsUpgrade ruby24-gemsUpgrade ruby23-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-irbUpgrade ruby-libsUpgrade ruby | Sep 12, 2019 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-develUpgrade ruby-docUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade rubygems-develUpgrade rubygemsUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade ruby-libsUpgrade rubygem-jsonUpgrade ruby-tcltkUpgrade rubygem-psychUpgrade rubygem-rake | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubyUpgrade ruby-docUpgrade ruby-irbUpgrade ruby-libsUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade rubygem-jsonUpgrade ruby-develUpgrade rubygem-rdocUpgrade rubygemsUpgrade rubygem-rakeUpgrade ruby-debuginfoUpgrade rubygems-develUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade rubygem-psych | Jun 10, 2020 | Jun 17, 2019 |
| Suse | — | Upgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.5-develUpgrade ruby2.5Upgrade ruby2.1-stdlibUpgrade libruby2_5-2_5Upgrade ruby2.1-develUpgrade ruby2.1Upgrade ruby2.5-doc-riUpgrade yast2-ruby-bindingsUpgrade ruby2.5-devel-extraUpgrade ruby2.5-docUpgrade ruby2.5-stdlibUpgrade libruby2_1-2_1 | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade ruby1.9.1Upgrade libruby1.9.1Upgrade ruby2.0Upgrade ruby2.5Upgrade ruby1.9.3Upgrade libruby2.3Upgrade ruby2.3Upgrade libruby2.0Upgrade libruby2.5 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub