An issue was discovered in RubyGems 2.6 and later through 3.0.2. The gem owner command outputs the contents of the API response directly to stdout. Therefore, if the response is crafted, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade rubyUpgrade rubygem-bigdecimalUpgrade ruby-tcltkUpgrade ruby-irbUpgrade ruby-libsUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubygem-jsonUpgrade ruby-docUpgrade rubygem-psychUpgrade ruby-develUpgrade rubygemsUpgrade ruby-debuginfoUpgrade rubygems-develUpgrade rubygem-rdoc | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby20Upgrade ruby24 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade rubygem-rakeUpgrade rubygem-jsonUpgrade ruby-libsUpgrade ruby-tcltkUpgrade rubygem-bigdecimalUpgrade rubygemsUpgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade rubyUpgrade rubygem-minitestUpgrade rubygems-develUpgrade ruby-debuginfoUpgrade ruby-docUpgrade ruby-develUpgrade ruby-irbUpgrade rubygem-rdoc | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby23-gemsUpgrade ruby25-gemsUpgrade ruby24-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-libsUpgrade ruby-irbUpgrade ruby | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade rubygem-rakeUpgrade ruby-irbUpgrade rubygems-develUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade ruby-docUpgrade rubygem-jsonUpgrade ruby-libsUpgrade ruby-develUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade rubyUpgrade rubygem-psychUpgrade rubygems | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubygems-develUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade ruby-develUpgrade rubygem-minitestUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-bigdecimalNo solution existsUpgrade ruby-libsUpgrade rubygemsUpgrade ruby-docUpgrade ruby-debuginfo | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade ruby2.1Upgrade libruby2_1-2_1Upgrade ruby-bundled-gems-rpmhelperUpgrade yast2-ruby-bindingsUpgrade ruby2.1-develUpgrade ruby2.5-stdlibUpgrade ruby2.5-develUpgrade ruby2.5Upgrade ruby2.5-doc-riUpgrade libruby2_5-2_5Upgrade ruby2.5-devel-extraUpgrade ruby2.1-stdlibUpgrade ruby2.5-doc | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade libruby2.3Upgrade ruby2.3Upgrade libruby2.5Upgrade ruby2.0Upgrade ruby1.9.1Upgrade ruby1.9.3Upgrade libruby2.0Upgrade libruby1.9.1Upgrade ruby2.5 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub