An issue was discovered in RubyGems 2.6 and later through 3.0.2. Gem::GemcutterUtilities#with_response may output the API response to stdout as it is. Therefore, if the API side modifies the response, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade ruby-tcltkUpgrade rubygem-rdocUpgrade ruby-irbUpgrade rubygem-minitestUpgrade rubygemsUpgrade rubygems-develUpgrade ruby-docUpgrade rubygem-rakeUpgrade ruby-debuginfoUpgrade rubygem-psychUpgrade rubyUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade ruby-develUpgrade ruby-libsUpgrade rubygem-json | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby24Upgrade ruby20 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade rubygem-bigdecimalUpgrade rubygem-jsonUpgrade rubygem-io-consoleUpgrade rubyUpgrade ruby-docUpgrade rubygem-minitestUpgrade rubygem-rakeUpgrade ruby-tcltkUpgrade rubygem-psychUpgrade ruby-libsUpgrade rubygemsUpgrade ruby-develUpgrade rubygems-develUpgrade ruby-irbUpgrade rubygem-rdocUpgrade ruby-debuginfo | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby25-gemsUpgrade ruby24-gemsUpgrade ruby23-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade rubyUpgrade ruby-irbUpgrade ruby-libs | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade ruby-irbUpgrade ruby-libsUpgrade ruby | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade ruby-develUpgrade rubygem-bigdecimalUpgrade rubygems-develUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygem-minitestUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade ruby-docUpgrade rubygemsUpgrade ruby-libs | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubygem-minitestUpgrade ruby-libsUpgrade rubygemsUpgrade rubygems-develUpgrade ruby-tcltkUpgrade rubygem-psychUpgrade rubygem-rakeUpgrade ruby-irbUpgrade rubygem-bigdecimalUpgrade ruby-docUpgrade rubygem-rdocNo solution existsUpgrade ruby-develUpgrade ruby-debuginfoUpgrade rubyUpgrade rubygem-jsonUpgrade rubygem-io-console | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade ruby2.1-stdlibUpgrade ruby2.5-stdlibUpgrade ruby2.5-docUpgrade libruby2_1-2_1Upgrade ruby2.5Upgrade ruby2.5-develUpgrade libruby2_5-2_5Upgrade ruby2.1Upgrade ruby2.5-devel-extraUpgrade ruby2.5-doc-riUpgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-develUpgrade yast2-ruby-bindings | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade libruby2.5Upgrade ruby2.5Upgrade ruby2.0Upgrade libruby2.0Upgrade ruby1.9.1Upgrade ruby1.9.3Upgrade libruby2.3Upgrade ruby2.3Upgrade libruby1.9.1 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub