An issue was discovered in RubyGems 2.6 and later through 3.0.2. Gem::GemcutterUtilities#with_response may output the API response to stdout as it is. Therefore, if the API side modifies the response, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade rubygem-minitestUpgrade rubygemsUpgrade rubygems-develUpgrade ruby-irbUpgrade ruby-tcltkUpgrade rubygem-rdocUpgrade ruby-debuginfoUpgrade ruby-libsUpgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade ruby-develUpgrade rubyUpgrade rubygem-jsonUpgrade rubygem-rakeUpgrade ruby-docUpgrade rubygem-bigdecimal | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby24Upgrade ruby20 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade rubygem-rdocUpgrade rubygems-develUpgrade ruby-develUpgrade ruby-irbUpgrade ruby-debuginfoUpgrade rubygemsUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade ruby-libsUpgrade ruby-tcltkUpgrade rubygem-rakeUpgrade ruby-docUpgrade rubyUpgrade rubygem-bigdecimalUpgrade rubygem-json | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby25-gemsUpgrade ruby24-gemsUpgrade ruby23-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-libsUpgrade rubyUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade rubygem-bigdecimalUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade ruby-irbUpgrade rubygems-develUpgrade ruby-develUpgrade rubygem-minitestUpgrade rubygem-rakeUpgrade rubygemsUpgrade ruby-libsUpgrade ruby-docUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubyUpgrade rubygem-json | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | No solution existsUpgrade ruby-docUpgrade ruby-debuginfoUpgrade rubygem-bigdecimalUpgrade rubyUpgrade rubygem-jsonUpgrade rubygem-rdocUpgrade ruby-develUpgrade rubygem-rakeUpgrade ruby-irbUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade ruby-libsUpgrade rubygems-develUpgrade rubygems | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade ruby2.5-devel-extraUpgrade ruby2.1Upgrade ruby2.5Upgrade ruby2.5-doc-riUpgrade libruby2_1-2_1Upgrade ruby2.5-develUpgrade ruby2.5-stdlibUpgrade ruby2.5-docUpgrade libruby2_5-2_5Upgrade ruby2.1-stdlibUpgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-develUpgrade yast2-ruby-bindings | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade libruby2.5Upgrade ruby2.5Upgrade ruby2.0Upgrade ruby1.9.3Upgrade ruby1.9.1Upgrade libruby1.9.1Upgrade libruby2.3Upgrade ruby2.3Upgrade libruby2.0 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub