An issue was discovered in RubyGems 2.6 and later through 3.0.2. Since Gem::UserInteraction#verbose calls say without escaping, escape sequence injection is possible.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby24Upgrade ruby21Upgrade ruby20 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade rubygemsUpgrade rubygems-develUpgrade rubygem-jsonUpgrade ruby-libsUpgrade rubygem-bigdecimalUpgrade rubygem-psychUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade rubygem-io-consoleUpgrade rubyUpgrade rubygem-rdocUpgrade ruby-docUpgrade ruby-irbUpgrade ruby-debuginfoUpgrade ruby-develUpgrade rubygem-rake | Jun 10, 2020 | Jun 17, 2019 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Apr 18, 2019 | Apr 18, 2019 |
| Freebsd | — | Upgrade ruby24-gemsUpgrade ruby23-gemsUpgrade ruby25-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-libsUpgrade ruby-irbUpgrade ruby | Sep 12, 2019 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade ruby-develUpgrade rubygem-rdocUpgrade rubyUpgrade rubygems-develUpgrade rubygem-minitestUpgrade ruby-docUpgrade ruby-irbUpgrade rubygemsUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubygem-rakeUpgrade rubygem-bigdecimalUpgrade rubygem-jsonUpgrade ruby-tcltkUpgrade ruby-libs | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade ruby-debuginfoUpgrade rubygem-rakeUpgrade rubygem-bigdecimalUpgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade rubygems-develUpgrade rubygem-minitestUpgrade ruby-docUpgrade ruby-irbUpgrade rubygem-jsonUpgrade ruby-libsUpgrade rubygemsUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade ruby-develUpgrade ruby | Jun 10, 2020 | Jun 17, 2019 |
| Suse | — | Upgrade yast2-ruby-bindingsUpgrade ruby2.5-devel-extraUpgrade libruby2_1-2_1Upgrade ruby2.1Upgrade ruby2.5-doc-riUpgrade ruby2.5-docUpgrade ruby2.5-stdlibUpgrade ruby2.1-develUpgrade libruby2_5-2_5Upgrade ruby2.5Upgrade ruby2.5-develUpgrade ruby2.1-stdlibUpgrade ruby-bundled-gems-rpmhelper | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade libruby1.9.1Upgrade ruby2.5Upgrade ruby1.9.3Upgrade ruby1.9.1Upgrade ruby2.0Upgrade ruby2.3Upgrade libruby2.5Upgrade libruby2.0Upgrade libruby2.3 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub