【活用ガイド】

JVNDB-2011-003563

** 削除 ** Ruby におけるサービス運用妨害 (CPU 資源の消費) の脆弱性

概要

** 削除 ** 本案件は、早期警戒パートナーシップに基づく JVN の脆弱性レポート JVN#90615481 の公開に伴い、JVNDB-2012-000066 へ内容を移行しました。JVNDB-2012-000066 を参照してください。

http://jvndb.jvn.jp/ja/contents/2011/JVNDB-2012-000066.html

Ruby は、ハッシュ衝突を想定した制限を行わずにフォームパラメータのハッシュ値を算出するため、サービス運用妨害 (CPU 資源の消費) 状態となる脆弱性が存在します。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Ruby-lang.org
  • Ruby 1.8.7-p357 未満

想定される影響

攻撃者により、ハッシュテーブルを保持するアプリケーションへの巧妙に細工された入力を介して、サービス運用妨害 (CPU 資源の消費) 状態にされる可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。
ベンダ情報

Ruby-lang.org アップル
  • Apple Security Updates : HT5281
オラクル
CWEによる脆弱性タイプ一覧  CWEとは?

共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2011-4815
参考情報

  1. JVN : JVNVU#903934
  2. JVN : JVNVU#692779
  3. JVN iPedia : JVNDB-2012-000066
  4. National Vulnerability Database (NVD) : CVE-2011-4815
  5. US-CERT Vulnerability Note : VU#903934
  6. IPA 緊急対策情報 : 20120106-web
更新履歴

  • [2012年01月04日]
      掲載
    [2012年04月20日]
      ベンダ情報:オラクル (CVE-2011-4815 Denial of Service (DoS) vulnerability in Ruby) を追加
    [2012年05月14日]
      ベンダ情報:アップル (HT5281) を追加
    [2012年07月06日]
      概要に記載の理由により削除扱いに変更