Thanks to visit codestin.com
Credit goes to www.ruby-lang.org

CVE-2017-17405: Net::FTP 命令注入安全性風險

nagachika 發表於 2017-12-14
翻譯: Delton Ding

Ruby 內建的 Net::FTP 存在一個命令注入風險。此風險的 CVE 識別號為 CVE-2017-17405

細節

Net::FTP#getgetbinaryfilegettextfileputputbinaryfileputtextfile 使用 Kernel#open 來打開本地檔案。如果 localfile 命令以 pipeline 字符 "|" 開始,此後的字符會以命令被執行。localfile 的預設值是 File.basename(remotefile),那麼惡意 FTP 伺服器可能引發任意代碼的執行。

所有正在運行受影響版本的用戶應立即升級。

受影響版本

  • Ruby 2.2 系列: 2.2.8 及之前版本
  • Ruby 2.3 系列: 2.3.5 及之前版本
  • Ruby 2.4 系列: 2.4.2 及之前版本
  • Ruby 2.5 系列: 2.5.0-preview1
  • trunk revision 早於 r61242 的全部版本

致謝

感謝 Heroku 產品安全團隊的 Etienne Stalmans 回報了這一問題。

歷史

  • 於 2017-12-14 16:00:00 (UTC) 首次發佈

最新消息

Ruby 4.0.3 發布

Ruby 4.0.3 已經發布了。本次發布只包含修復 CVE-2026-41316 的 ERB 6.0.1.1。

k0kubun 發表於 2026-04-21

Ruby 3.2.11 發布

Ruby 3.2.11 已經發布了。 本次發布包含 針對 CVE-2026-27820 的 zlib gem 更新。

hsbt 發表於 2026-03-27

Ruby 3.3.11 發布

Ruby 3.3.11 已經發布了。 本次發布包含 解決 zlib gem CVE-2026-27820 的更新,以及其他錯誤修復。

hsbt 發表於 2026-03-26

更多新聞...