특정 경로 글로빙 구성이 활성화된 경우, Ruby on Rails 3.2.18 이전 버전, 4.0.5 이전 4.0.x 및 4.1.1 이전 4.1.x의 암시적 렌더링 구현에 포함된 actionpack/lib/abstract_controller/base.rb에 디렉터리 순회 취약점이 존재합니다. 원격 공격자는 조작된 요청을 통해 임의의 파일을 읽을 수 있습니다.
특정 경로 글로빙 구성이 활성화된 경우, Ruby on Rails 3.2.18 이전 버전, 4.0.5 이전 4.0.x 및 4.1.1 이전 4.1.x의 암시적 렌더링 구현에 포함된 actionpack/lib/abstract_controller/base.rb에 디렉터리 순회 취약점이 존재합니다. 원격 공격자는 조작된 요청을 통해 임의의 파일을 읽을 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Directory traversal vulnerability in actionpack/lib/abstract_controller/base.rb in the implicit-render implementation in Ruby on Rails before 3.2.18, 4.0.x before 4.0.5, and 4.1.x before 4.1.1, when certain route globbing configurations are enabled, allows remote attackers to read arbitrary files via a crafted request.
영향 제품·버전
제품 Rails Ruby on Rails
영향 버전 Rails Ruby on Rails <= 1.3.0, 6.0, < 3.2.18, >= 4.0.0 < 4.0.5, >= 4.1.0 < 4.1.1
Rails Ruby on Rails의 현재 전체 버전이 공식 영향 범위(Rails Ruby on Rails <= 1.3.0, 6.0, < 3.2.18, >= 4.0.0 < 4.0.5, >= 4.1.0 < 4.1.1)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 Rails Ruby on Rails 3.2.18, 4.0.5, 4.1.1 기준을 충족하는지 확인합니다. 이어서 경로 조작·임의 파일 접근 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.