An issue was discovered in RubyGems 2.6 and later through 3.0.2. Gem::GemcutterUtilities#with_response may output the API response to stdout as it is. Therefore, if the API side modifies the response, escape sequence injection may occur.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade ruby | Jun 17, 2019 | Jun 17, 2019 |
| Amazon Linux Ami 2 | — | Upgrade ruby-libsUpgrade rubygem-jsonUpgrade rubygem-bigdecimalUpgrade rubyUpgrade rubygem-rakeUpgrade ruby-debuginfoUpgrade rubygem-psychUpgrade ruby-develUpgrade rubygem-io-consoleUpgrade ruby-docUpgrade rubygems-develUpgrade ruby-tcltkUpgrade rubygemsUpgrade rubygem-minitestUpgrade rubygem-rdocUpgrade ruby-irb | Apr 27, 2020 | Jun 17, 2019 |
| Amazon_linux | — | Upgrade ruby24Upgrade ruby20Upgrade ruby21 | Aug 13, 2019 | Mar 5, 2019 |
| Centos_linux | — | Upgrade ruby-develUpgrade rubygems-develUpgrade rubygem-rdocUpgrade ruby-debuginfoUpgrade ruby-irbUpgrade rubygemsUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade ruby-docUpgrade rubygem-jsonUpgrade rubygem-bigdecimalUpgrade ruby-tcltkUpgrade ruby-libsUpgrade rubyUpgrade rubygem-io-consoleUpgrade rubygem-rake | May 23, 2019 | Mar 5, 2019 |
| Debian | — | Upgrade rubygemsUpgrade jruby | Apr 1, 2019 | Apr 1, 2019 |
| Freebsd | — | Upgrade ruby24-gemsUpgrade ruby23-gemsUpgrade ruby25-gems | Mar 16, 2019 | Mar 15, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade ruby-libsUpgrade rubyUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade rubyUpgrade ruby-libsUpgrade ruby-irb | Apr 20, 2020 | Jun 17, 2019 |
| Oracle Solaris | — | Upgrade runtime/ruby-25 to version 2.5.3-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23 to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21/ruby-tk to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-21 to version 2.1.6-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-23/ruby-tk to version 2.3.8-11.4.11.0.1.3.0 on Solaris 11.4Upgrade runtime/ruby-26 to version 2.6.0-11.4.11.0.1.3.0 on Solaris 11.4 | Jul 17, 2019 | Jun 17, 2019 |
| Oracle_linux | — | Upgrade ruby-docUpgrade rubygemsUpgrade ruby-libsUpgrade rubygem-jsonUpgrade rubygem-io-consoleUpgrade rubygem-psychUpgrade rubyUpgrade ruby-irbUpgrade rubygem-rdocUpgrade ruby-tcltkUpgrade rubygem-bigdecimalUpgrade rubygem-minitestUpgrade rubygems-develUpgrade rubygem-rakeUpgrade ruby-devel | May 16, 2019 | Mar 5, 2019 |
| Redhat_linux | — | Upgrade rubygems-develUpgrade rubygem-minitestUpgrade rubygem-psychUpgrade ruby-libsUpgrade rubygemsUpgrade ruby-tcltkUpgrade ruby-develUpgrade ruby-docUpgrade rubygem-bigdecimalUpgrade rubygem-jsonUpgrade rubygem-rdocUpgrade rubygem-rakeUpgrade rubygem-io-consoleUpgrade rubyUpgrade ruby-irbUpgrade ruby-debuginfoNo solution exists | May 16, 2019 | May 15, 2019 |
| Suse | — | Upgrade yast2-ruby-bindingsUpgrade ruby2.1-develUpgrade ruby-bundled-gems-rpmhelperUpgrade ruby2.1-stdlibUpgrade ruby2.5-stdlibUpgrade ruby2.5-doc-riUpgrade ruby2.5-develUpgrade libruby2_5-2_5Upgrade ruby2.5-docUpgrade ruby2.5Upgrade libruby2_1-2_1Upgrade ruby2.5-devel-extraUpgrade ruby2.1 | Jul 22, 2019 | Mar 5, 2019 |
| Ubuntu | — | Upgrade ruby2.5Upgrade libruby2.5Upgrade ruby2.0Upgrade ruby2.3Upgrade libruby1.9.1Upgrade ruby1.9.3Upgrade libruby2.0Upgrade libruby2.3Upgrade ruby1.9.1 | Apr 24, 2019 | Mar 5, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub