• 公告ID (KylinSec-SA-2024-4091)

摘要:

rubygem-webrick security update

安全等级: High

公告ID: KylinSec-SA-2024-4091

发布日期: 2025年2月6日

关联CVE: CVE-2024-47220  

  • 详细介绍

1. 漏洞描述

   

WEBrick 是一个 HTTP 服务器工具包,可以配置为 HTTPS 服务器、代理服务器和虚拟主机服务器。

安全修复:

在 Ruby 的 WEBrick 工具包(直到 1.8.1 版本)中发现了一个问题。该问题允许通过同时提供 Content-Length 头和 Transfer-Encoding 头来进行 HTTP 请求走私,例如,在一个 "POST /user HTTP/1.1" 请求内部包含 "GET /admin HTTP/1.1"。注意:供应商的观点是“WEBrick 不应用于生产环境。”(CVE-2024-47220)

2. 影响范围

cve名称 产品 组件 是否受影响
CVE-2024-47220 KY3.4-5 rubygem-webrick Fixed
CVE-2024-47220 KY3.5.2 rubygem-webrick Fixed
CVE-2024-47220 KY3.5.3 rubygem-webrick Fixed
CVE-2024-47220 V6 rubygem-webrick Fixed

3. 影响组件

    rubygem-webrick

4. 修复版本

   

KY3.4-5

软件名称 架构 版本号
rubygem-webrick noarch 1.7.0-2.kb1.ky3_4
rubygem-webrick-help noarch 1.7.0-2.kb1.ky3_4

V6

软件名称 架构 版本号
rubygem-webrick noarch 1.7.0-2.ks6
rubygem-webrick-help noarch 1.7.0-2.ks6

KY3.5.3

软件名称 架构 版本号
rubygem-webrick noarch 1.7.0-2.ky3_5
rubygem-webrick-help noarch 1.7.0-2.ky3_5

KY3.5.2

软件名称 架构 版本号
rubygem-webrick noarch 1.7.0-2.ky3_5
rubygem-webrick-help noarch 1.7.0-2.ky3_5

5. 修复方法


方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm

方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名

6. 下载链接

   

KY3.4-5:

x86_64:

     rubygem-webrick   

     rubygem-webrick-help   

aarch64:

     rubygem-webrick   

     rubygem-webrick-help   

V6:

x86_64:

     rubygem-webrick   

     rubygem-webrick-help   

aarch64:

     rubygem-webrick   

     rubygem-webrick-help   

KY3.5.3:

x86_64:

     rubygem-webrick   

     rubygem-webrick-help   

aarch64:

     rubygem-webrick   

     rubygem-webrick-help   

KY3.5.2:

x86_64:

     rubygem-webrick   

     rubygem-webrick-help   

aarch64:

     rubygem-webrick   

     rubygem-webrick-help   

上一篇:KylinSec-SA-2024-4090 下一篇:KylinSec-SA-2024-4092