An issue was discovered in RubyGems 2.6 and later through 3.0.2. Since Gem::UserInteraction#verbose calls say without escaping, escape sequence injection is possible.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby24Upgrade ruby21Upgrade ruby20 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade ruby-libsUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade rubygem-bigdecimalUpgrade rubygems-develUpgrade rubygemsUpgrade rubygem-jsonUpgrade ruby-irbUpgrade ruby-debuginfoUpgrade rubygem-io-consoleUpgrade ruby-docUpgrade rubygem-rdocUpgrade rubyUpgrade ruby-tcltkUpgrade ruby-develUpgrade rubygem-rake | Jun 10, 2020 | Jun 17, 2019 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Apr 18, 2019 | Apr 18, 2019 |
| Freebsd | — | Upgrade ruby25-gemsUpgrade ruby23-gemsUpgrade ruby24-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Sep 12, 2019 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade ruby-libsUpgrade rubygem-psychUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade rubygem-rakeUpgrade ruby-tcltkUpgrade rubygem-jsonUpgrade rubygem-minitestUpgrade ruby-docUpgrade rubygemsUpgrade ruby-develUpgrade ruby-irbUpgrade rubygems-develUpgrade rubygem-rdocUpgrade ruby | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade ruby-libsUpgrade rubygem-rdocUpgrade rubygem-jsonUpgrade rubygemsUpgrade rubyUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade ruby-docUpgrade ruby-develUpgrade ruby-irbUpgrade ruby-debuginfoUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubygem-rakeUpgrade rubygems-devel | Jun 10, 2020 | Jun 17, 2019 |
| Suse | — | Upgrade ruby2.1-develUpgrade ruby2.5-docUpgrade yast2-ruby-bindingsUpgrade libruby2_5-2_5Upgrade libruby2_1-2_1Upgrade ruby2.5-doc-riUpgrade ruby2.5-stdlibUpgrade ruby2.1Upgrade ruby2.5-devel-extraUpgrade ruby2.5Upgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-stdlibUpgrade ruby2.5-devel | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade ruby1.9.1Upgrade libruby1.9.1Upgrade ruby2.0Upgrade ruby1.9.3Upgrade ruby2.5Upgrade ruby2.3Upgrade libruby2.3Upgrade libruby2.5Upgrade libruby2.0 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub