CRITICAL🇬🇧 English

CVE-2022-32511

Niebezpieczne użycie JSON.load w JMESPath for Ruby (jmespath.rb)

CVSS 9.8v3.1pub. 2022-06-06upd. 2026-06-15

Biblioteka jmespath.rb (JMESPath for Ruby) w wersjach przed 1.6.1 używa metody JSON.load zamiast bezpieczniejszej JSON.parse do przetwarzania danych JSON. Może to prowadzić do niezamierzonej deserializacji obiektów Ruby i wykonania złośliwego kodu.

Pokaż oryginał (EN)

jmespath.rb (aka JMESPath for Ruby) before 1.6.1 uses JSON.load in a situation where JSON.parse is preferable.

🤖 Analiza AI
Jak działa

W Ruby metoda JSON.load, w odróżnieniu od JSON.parse, obsługuje rozszerzoną deserializację obiektów i może tworzyć dowolne obiekty Ruby z dostarczonych danych wejściowych. Atakujący, który jest w stanie dostarczyć spreparowany łańcuch JSON do aplikacji korzystającej z jmespath.rb, może wykorzystać to zachowanie do deserializacji niebezpiecznych obiektów. Prowadzi to potencjalnie do wykonania kodu po stronie serwera bez konieczności uwierzytelnienia.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie kodu (RCE), a także naruszyć poufność, integralność i dostępność danych aplikacji.

Mitygacja

Należy zaktualizować jmespath.rb do wersji 1.6.1 lub nowszej. Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje pakietów zgodnie z komunikatami opublikowanymi na listach Fedora (package-announce). Szczegóły poprawki dostępne są w repozytorium GitHub projektu (porównanie v1.6.0...v1.6.1).

Kogo dotyczy

jmespath.rb (JMESPath for Ruby) w wersjach przed 1.6.1; pakiety Fedora zawierające podatną wersję biblioteki

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    3536
  • Jmespath

    APP
    Jmespath
    < 1.6.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape