LOW🇬🇧 English

CVE-2018-3759

CVSS 3.7v3.0pub. 2018-06-13upd. 2024-11-21

Gem ruby private_address_check w wersji przed 0.5.0 jest podatny na race condition typu time-of-check time-of-use (TOCTOU) ze względu na brak weryfikacji adresu używanego przez socket. Wpisy DNS z TTL równym 0 mogą wyzwolić tę podatność, gdzie początkowa rezolucja zwraca adres publiczny, ale następna rezolucja zwraca adres prywatny.

Pokaż oryginał (EN)

private_address_check ruby gem before 0.5.0 is vulnerable to a time-of-check time-of-use (TOCTOU) race condition due to the address the socket uses not being checked. DNS entries with a TTL of 0 can trigger this case where the initial resolution is a public address but the subsequent resolution is a private address.

CVSS Vector
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
  • Private Address Check Project Private Address Check

    APP
    Private Address Check Project
    < 0.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2017-0909CRITICAL9.8PL ✓ten sam produkt

Obejście blacklisty SSRF w Ruby gem private_address_check

CVE-2017-0904HIGH8.1ten sam produkt

The private_address_check ruby gem before 0.4.0 is vulnerable to a bypass due to use of Ruby's Resolv.getaddre...