File tree Expand file tree Collapse file tree 2 files changed +73
-0
lines changed Expand file tree Collapse file tree 2 files changed +73
-0
lines changed Original file line number Diff line number Diff line change
1
+ ---
2
+ layout : news_post
3
+ title : " CVE-2024-49761: REXML 中的 ReDoS 漏洞"
4
+ author : " kou"
5
+ translator : " GAO Jun"
6
+ date : 2024-10-28 03:00:00 +0000
7
+ tags : security
8
+ lang : zh_cn
9
+ ---
10
+
11
+ 在 REXML gem 中存在 ReDoS 漏洞。此漏洞的 CVE 编号为 [ CVE-2024 -49761] ( https://www.cve.org/CVERecord?id=CVE-2024-49761 ) 。我们强烈建议您更新 REXML gem.
12
+
13
+ 此漏洞不影响 Ruby 3.2 及后续版本。Ruby 3.1 是唯一受影响的维护版本。请注意 Ruby 3.1 将在 2025-03 结束生命周期。
14
+
15
+ ## 详情
16
+
17
+ 触发场景:当解析 XML 时,如果在十六进制表达式 (` &#x...; ` ) 的 ` &# ` 和 ` x ` 中间存在大量数字时。
18
+
19
+ 请更新 REXML gem 至 3.3.9 或更高版本。
20
+
21
+ ## 受影响版本
22
+
23
+ * Ruby 3.1 且 REXML gem 是 3.3.8 或更低版本
24
+
25
+ ## 致谢
26
+
27
+ 感谢 [ manun] ( https://hackerone.com/manun ) 发现此问题。
28
+
29
+ ## 历史
30
+
31
+ * 最初发布于 2024-10-28 03:00:00 (UTC)
Original file line number Diff line number Diff line change
1
+ ---
2
+ layout : news_post
3
+ title : " Ruby 3.2.6 已发布"
4
+ author : nagachika
5
+ translator : " GAO Jun"
6
+ date : 2024-10-30 10:00:00 +0000
7
+ lang : zh_cn
8
+ ---
9
+
10
+ Ruby 3.2.6 已发布。
11
+
12
+ 您可以通过 [ GitHub 发布页] ( https://github.com/ruby/ruby/releases/tag/v3_2_6 ) 了解详情。
13
+
14
+ ## 下载
15
+
16
+ {% assign release = site.data.releases | where: "version", "3.2.6" | first %}
17
+
18
+ * <{{ release.url.gz }}>
19
+
20
+ 文件大小: {{ release.size.gz }}
21
+ SHA1: {{ release.sha1.gz }}
22
+ SHA256: {{ release.sha256.gz }}
23
+ SHA512: {{ release.sha512.gz }}
24
+
25
+ * <{{ release.url.xz }}>
26
+
27
+ 文件大小: {{ release.size.xz }}
28
+ SHA1: {{ release.sha1.xz }}
29
+ SHA256: {{ release.sha256.xz }}
30
+ SHA512: {{ release.sha512.xz }}
31
+
32
+ * <{{ release.url.zip }}>
33
+
34
+ 文件大小: {{ release.size.zip }}
35
+ SHA1: {{ release.sha1.zip }}
36
+ SHA256: {{ release.sha256.zip }}
37
+ SHA512: {{ release.sha512.zip }}
38
+
39
+ ## 发布说明
40
+
41
+ 许多提交者、开发人员以及用户提供了问题报告,帮助我们完成了此版本。
42
+ 感谢他们的贡献。
You can’t perform that action at this time.
0 commit comments