Dragonfly Ruby Gem < 1.4.0 引數插入弱點

critical Web App Scanning Plugin ID 112974

概要

Dragonfly Ruby Gem < 1.4.0 引數插入弱點

說明

Dragonfly 是一個受歡迎的 ruby 程式庫,用於處理網站上的影像,以產生影像縮圖、文字影像,或是用於管理附件。停用 `verify_urls` 選項時,攻擊者可利用此弱點將惡意引數插入 shell 命令,並在目標應用程式上讀取和寫入檔案,或從遠端執行程式碼。

解決方案

作為即時因應措施,請確保啟用 verify_urls 選項。如果攻擊者擷取應用程式密碼,則仍可能會利用此弱點,因此建議將 Dragonfly ruby gem 更新至 1.4.0 版或更新版本,以減輕此問題。

另請參閱

https://github.com/markevans/dragonfly

https://zxsecurity.co.nz/research/argunment-injection-ruby-dragonfly/

Plugin 詳細資訊

嚴重性: Critical

ID: 112974

類型: remote

已發布: 2021/9/14

已更新: 2021/9/14

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2021-33564

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2021-33564

弱點資訊

CPE: cpe:2.3:a:dragonfly_project:dragonfly:*:*:*:*:*:ruby:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊

CVE: CVE-2021-33564