Новости IT, хостинга
Новость от 19.08.2014

Адрес в интернете:
https://news.hostdb.ru/index/show/id/9764

Новые выпуски Ruby on Rails 4.0.9 и 4.1.5 с устранением уязвимости


Представлены корректирующие выпуски MVC (Model-View-Controller) web-фреймворка Ruby on Rails 4.0.9 и 4.1.5, в которых устранена опасная уязвимость (CVE-2014-3514), которая может привести к установке произвольных атрибутов моделей. Проблема проявляется в приложениях, использующих метод create_with в Active Record, ошибка в реализации которого позволяет обойти код защиты внутренних параметров.

В качестве обходного пути защиты отмечается замена вызовов подобных "user.blog_posts.create_with(params[:blog_post">).create" на "user.blog_posts.create(params[:blog_post">)" или вариант с явным перечислением разрешённых параметров - "user.blog_posts.create_with(params[:blog_post">.permit(:title, :body, :etc)).create".


Распечатано с HostDB.ru.