An issue was discovered in RubyGems 2.6 and later through 3.0.2. Gem::GemcutterUtilities#with_response may output the API response to stdout as it is. Therefore, if the API side modifies the response, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade rubygems-develUpgrade ruby-irbUpgrade ruby-tcltkUpgrade rubygemsUpgrade rubygem-rdocUpgrade rubygem-minitestUpgrade ruby-debuginfoUpgrade ruby-libsUpgrade rubygem-jsonUpgrade ruby-docUpgrade rubyUpgrade rubygem-psychUpgrade rubygem-io-consoleUpgrade ruby-develUpgrade rubygem-bigdecimalUpgrade rubygem-rake | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby21Upgrade ruby20Upgrade ruby24 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade ruby-debuginfoUpgrade ruby-irbUpgrade ruby-develUpgrade rubygems-develUpgrade rubygem-rdocUpgrade rubygemsUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade ruby-tcltkUpgrade ruby-docUpgrade rubygem-jsonUpgrade rubygem-rakeUpgrade rubygem-bigdecimalUpgrade rubyUpgrade ruby-libs | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade rubygemsUpgrade jruby | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby23-gemsUpgrade ruby24-gemsUpgrade ruby25-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-irbUpgrade rubyUpgrade ruby-libs | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade rubyUpgrade rubygem-jsonUpgrade rubygem-io-consoleUpgrade ruby-libsUpgrade rubygemsUpgrade rubygem-psychUpgrade ruby-docUpgrade rubygem-minitestUpgrade rubygems-develUpgrade ruby-tcltkUpgrade rubygem-rakeUpgrade rubygem-rdocUpgrade rubygem-bigdecimalUpgrade ruby-develUpgrade ruby-irb | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubygem-rdocUpgrade ruby-irbNo solution existsUpgrade rubygem-bigdecimalUpgrade rubygem-io-consoleUpgrade ruby-debuginfoUpgrade rubygem-rakeUpgrade ruby-develUpgrade rubyUpgrade rubygem-jsonUpgrade ruby-docUpgrade rubygemsUpgrade ruby-tcltkUpgrade rubygem-minitestUpgrade ruby-libsUpgrade rubygems-develUpgrade rubygem-psych | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade ruby2.1-stdlibUpgrade ruby2.5-develUpgrade ruby2.5-stdlibUpgrade ruby2.5-docUpgrade ruby2.5-devel-extraUpgrade libruby2_1-2_1Upgrade ruby2.5-doc-riUpgrade ruby2.1Upgrade ruby2.5Upgrade libruby2_5-2_5Upgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-develUpgrade yast2-ruby-bindings | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade libruby2.5Upgrade ruby2.0Upgrade ruby2.5Upgrade ruby1.9.3Upgrade libruby2.0Upgrade ruby2.3Upgrade libruby2.3Upgrade ruby1.9.1Upgrade libruby1.9.1 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub