An issue was discovered in RubyGems 2.6 and later through 3.0.2. Gem::GemcutterUtilities#with_response may output the API response to stdout as it is. Therefore, if the API side modifies the response, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade ruby-irbUpgrade rubygemsUpgrade rubygem-minitestUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade rubygems-develUpgrade ruby-debuginfoUpgrade rubygem-rakeUpgrade ruby-docUpgrade rubygem-jsonUpgrade ruby-libsUpgrade ruby-develUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubygem-bigdecimalUpgrade ruby | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby24Upgrade ruby20 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade ruby-develUpgrade rubygemsUpgrade ruby-irbUpgrade ruby-debuginfoUpgrade rubygems-develUpgrade rubygem-rdocUpgrade ruby-libsUpgrade ruby-tcltkUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-bigdecimalUpgrade ruby-docUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubygem-psych | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade jrubyUpgrade rubygems | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby23-gemsUpgrade ruby25-gemsUpgrade ruby24-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-libsUpgrade ruby-irbUpgrade ruby | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade rubygem-bigdecimalUpgrade rubygem-rakeUpgrade ruby-develUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-irbUpgrade rubygems-develUpgrade ruby-tcltkUpgrade rubygemsUpgrade ruby-libsUpgrade ruby-docUpgrade rubygem-jsonUpgrade rubyUpgrade rubygem-io-consoleUpgrade rubygem-psych | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubygemsUpgrade rubygem-psychUpgrade ruby-libsUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade rubygems-develUpgrade rubygem-rdocNo solution existsUpgrade rubygem-jsonUpgrade ruby-docUpgrade ruby-develUpgrade ruby-irbUpgrade rubygem-rakeUpgrade rubygem-bigdecimalUpgrade ruby-debuginfoUpgrade rubygem-io-consoleUpgrade ruby | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade yast2-ruby-bindingsUpgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-develUpgrade libruby2_5-2_5Upgrade ruby2.5-doc-riUpgrade libruby2_1-2_1Upgrade ruby2.1-stdlibUpgrade ruby2.5-docUpgrade ruby2.5-stdlibUpgrade ruby2.5-devel-extraUpgrade ruby2.5Upgrade ruby2.5-develUpgrade ruby2.1 | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade libruby2.5Upgrade ruby2.5Upgrade ruby2.0Upgrade ruby1.9.3Upgrade ruby2.3Upgrade libruby2.3Upgrade ruby1.9.1Upgrade libruby1.9.1Upgrade libruby2.0 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub