Insufficient verification of data authenticity in bundler - CVE-2020-36327

 

Insufficient verification of data authenticity in bundler - CVE-2020-36327

Published: August 9, 2021


Vulnerability identifier: #VU55666
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-36327
CWE-ID: CWE-345
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to compromise the affected system.

The vulnerability exists due to insufficient verification of data authenticity in Bundler, when  choosing a dependency source. The application selects a dependency source based on the highest gem version number, which means that a rogue gem found at a public source may be chosen, even if the intended choice was a private gem that is a dependency of another private gem that is explicitly depended on by the application.


Affected software

bundler
Red Hat Software Collections
Gentoo Linux
Arch Linux
SUSE Linux Enterprise Server 15 SP3
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Enterprise Storage
Red Hat Enterprise Linux for IBM z Systems
Anolis OS
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Basesystem Module
openSUSE Leap
openEuler
Fedora
Software Support app (Android)
Software Support App (iOS)
rh-ruby26-ruby (Red Hat package)
rh-ruby27-ruby (Red Hat package)
Red Hat Enterprise Linux Server for x86_64 - Update Services for SAP Solutions
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
rubygem-net-telnet
rubygem-abrt-doc
rubygem-abrt
rubygem-xmlrpc
rubygem-io-console
rubygem-mysql2-doc
rubygem-mysql2
rubygem-pg-doc
rubygem-pg
rubygem-irb
rubygem-power_assert
rubygem-did_you_mean
rubygem-bigdecimal
rubygem-bundler-doc
rubygem-bundler
rubygem-json
rubygem-openssl
ruby-bundler
rubygem-bundler-help
dev-ruby/bundler
ruby2.5-rubygem-bundler-doc
ruby2.5-rubygem-bundler
rubygem-mongo-doc
rubygem-mongo
ruby-doc
ruby-devel
ruby-libs
ruby
ruby-default-gems
rh-ruby30-ruby (Red Hat package)
rubygems
rubygems-devel
rubygem-psych
rubygem-test-unit
rubygem-bson
rubygem-bson-doc
rubygem-minitest
rubygem-rdoc
rubygem-rake
Netcool Operations Insight

How to mitigate CVE-2020-36327

Install updates from vendor's website.

bundler - update to 2.2.18
Software Support app (Android) - update to 2.0.0
Software Support App (iOS) - update to 2.0.0
rh-ruby26-ruby (Red Hat package) - update to 2.6.9-120.el7
rh-ruby27-ruby (Red Hat package) - update to 2.7.4-130.el7
rubygem-net-telnet - addressed in versions 0.2.0-108, 0.2.0-137
rubygem-abrt-doc - addressed in versions 0.3.0-4, 0.4.0-1
rubygem-abrt - addressed in versions 0.3.0-4, 0.4.0-1
rubygem-xmlrpc - addressed in versions 0.3.0-108, 0.3.0-137
rubygem-io-console - addressed in versions 0.4.7-108, 0.5.6-137
rubygem-mysql2-doc - addressed in versions 0.4.10-4, 0.5.3-1
rubygem-mysql2 - addressed in versions 0.4.10-4, 0.5.3-1
rubygem-pg-doc - addressed in versions 1.0.0-2.0.1, 1.1.4-1, 1.2.3-1.0.1
rubygem-pg - addressed in versions 1.0.0-2.0.1, 1.1.4-1, 1.2.3-1.0.1
rubygem-irb - addressed in versions 1.0.0-108, 1.2.6-137
rubygem-power_assert - addressed in versions 1.1.3-108, 1.1.7-137
rubygem-did_you_mean - update to 1.3.0-108
rubygem-bigdecimal - addressed in versions 1.4.1-108, 2.0.0-137
Netcool Operations Insight - update to 1.6.6
rubygem-bundler-doc - update to 1.16.1-4
rubygem-bundler - addressed in versions 1.16.1-4, 1.17.2-108, 2.2.24-137
rubygem-json - addressed in versions 2.1.0-108, 2.3.0-137
rubygem-openssl - addressed in versions 2.1.2-108, 2.1.2-137
ruby-bundler - update to 2.2.18-1
rubygem-bundler-help - update to 2.2.19-1
rubygem-bundler - update to 2.2.19-1
dev-ruby/bundler - update to 2.2.33
ruby2.5-rubygem-bundler-doc - update to 2.2.34-150000.3.11.1
ruby2.5-rubygem-bundler - addressed in versions 2.2.34-150000.3.11.1, 2.2.34-150700.21.3.1
rubygem-mongo-doc - addressed in versions 2.5.1-2, 2.8.0-1, 2.11.3-1
rubygem-mongo - addressed in versions 2.5.1-2, 2.8.0-1, 2.11.3-1
ruby-doc - addressed in versions 2.6.9-108, 2.7.4-137
ruby-devel - addressed in versions 2.6.9-108, 2.7.4-137
ruby-libs - addressed in versions 2.6.9-108, 2.7.4-137
ruby - addressed in versions 2.6.9-108, 2.7.4-137
ruby-default-gems - update to 2.7.4-137
rh-ruby30-ruby (Red Hat package) - update to 3.0.2-148.el7
ruby - update to 3.0.2-149.fc34
rubygems - addressed in versions 3.0.3.1-108, 3.1.6-137
rubygems-devel - addressed in versions 3.0.3.1-108, 3.1.6-137
rubygem-psych - addressed in versions 3.1.0-108, 3.1.0-137
rubygem-test-unit - addressed in versions 3.2.9-108, 3.3.4-137
rubygem-bson - addressed in versions 4.3.0-2, 4.5.0-1, 4.8.1-1
rubygem-bson-doc - addressed in versions 4.3.0-2, 4.5.0-1, 4.8.1-1
rubygem-minitest - addressed in versions 5.11.3-108, 5.13.0-137
rubygem-rdoc - addressed in versions 6.1.2.1-108, 6.2.1.1-137
rubygem-rake - addressed in versions 12.3.3-108, 13.0.1-137

External References

Related Security Bulletins