Input validation error in RDoc - CVE-2024-27281

 

Input validation error in RDoc - CVE-2024-27281

Published: March 21, 2024


Vulnerability identifier: #VU87692
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-27281
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the system.

The vulnerability exists due to insufficient validation of user-supplied input when parsing .rdoc_options as a YAML file. A remote attacker can pass specially crafted input to the application and execute arbitrary code on the target system.


Affected software

RDoc
Debian Linux
Gentoo Linux
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Anolis OS
Slackware Linux
Ubuntu
openEuler
Fedora
libruby2.5 (Ubuntu package)
ruby2.5 (Ubuntu package)
libruby2.3 (Ubuntu package)
ruby2.3 (Ubuntu package)
rubygem-net-telnet
rubygem-rss
rubygem-abrt-doc
rubygem-abrt
rubygem-xmlrpc
rubygem-io-console
rubygem-mysql2
rubygem-mysql2-doc
rubygem-typeprof
rubygem-pg
rubygem-pg-doc
rubygem-power_assert
rubygem-did_you_mean
rubygem-bigdecimal
rubygem-irb
rubygem-rbs
rubygem-racc
rubygem-bundler-doc
rubygem-bundler
rubygem-json
rubygem-openssl
rubygem-mongo
rubygem-mongo-doc
ruby-devel
ruby-irb
ruby-debuginfo
ruby-help
ruby-debugsource
ruby
ruby-libs
ruby-doc
libruby2.7 (Ubuntu package)
ruby2.7 (Ubuntu package)
rubygems
rubygems-devel
rubygem-psych
ruby-default-gems
ruby3.1 (Debian package)
libruby3.1 (Ubuntu package)
ruby3.1 (Ubuntu package)
libruby3.2 (Ubuntu package)
ruby3.2 (Ubuntu package)
rubygem-rexml
rubygem-test-unit
ruby-bundled-gems
rubygem-bson
rubygem-bson-doc
rubygem-minitest
rubygem-rdoc
dev-ruby/rdoc
rubygem-rake
libruby3.0 (Ubuntu package)
ruby3.0 (Ubuntu package)
OpenManage Network Integration (OMNI)
IBM Cloud Pak for Watson AIOps

How to mitigate CVE-2024-27281

Install updates from vendor's website.

RDoc - addressed in versions 6.3.4.1, 6.4.1.1, 6.5.1.1, 6.6.3.1
libruby2.5 (Ubuntu package) - update to Ubuntu Pro
ruby2.5 (Ubuntu package) - update to Ubuntu Pro
libruby2.3 (Ubuntu package) - update to Ubuntu Pro (Infra-only)
ruby2.3 (Ubuntu package) - update to Ubuntu Pro (Infra-only)
rubygem-net-telnet - update to 0.1.1-112.0.1
rubygem-net-telnet - update to 0.1.1-122
rubygem-rss - addressed in versions 0.2.9-143.0.1, 0.3.1-3
rubygem-abrt-doc - addressed in versions 0.3.0-4, 0.4.0-1
rubygem-abrt - addressed in versions 0.3.0-4, 0.4.0-1
rubygem-xmlrpc - update to 0.3.0-112.0.1
rubygem-xmlrpc - update to 0.3.0-122
rubygem-io-console - addressed in versions 0.4.6-112.0.1, 0.5.7-143.0.1, 0.7.1-3
rubygem-io-console - update to 0.4.6-122
rubygem-mysql2 - addressed in versions 0.4.10-4, 0.5.3-2.0.1, 0.5.5-1
rubygem-mysql2-doc - addressed in versions 0.4.10-4, 0.5.3-2.0.1, 0.5.5-1
rubygem-typeprof - addressed in versions 0.15.2-143.0.1, 0.21.9-3
rubygem-pg - addressed in versions 1.0.0-3.0.1, 1.2.3-1, 1.5.4-1
rubygem-pg-doc - addressed in versions 1.0.0-3.0.1, 1.2.3-1, 1.5.4-1
rubygem-power_assert - addressed in versions 1.1.1-112.0.1, 1.2.1-143.0.1, 2.0.3-3
rubygem-power_assert - update to 1.1.1-122
rubygem-did_you_mean - update to 1.2.0-112.0.1
rubygem-did_you_mean - update to 1.2.0-122
rubygem-bigdecimal - addressed in versions 1.3.4-112.0.1, 3.0.0-143.0.1, 3.1.5-3
rubygem-bigdecimal - update to 1.3.4-122
rubygem-irb - addressed in versions 1.3.5-143.0.1, 1.13.1-3
rubygem-rbs - addressed in versions 1.4.0-143.0.1, 3.4.0-3
rubygem-racc - update to 1.7.3-3
rubygem-bundler-doc - update to 1.16.1-4
rubygem-bundler - addressed in versions 1.16.1-4, 2.2.33-143.0.1, 2.5.16-3
rubygem-json - addressed in versions 2.1.0-112.0.1, 2.5.1-143.0.1, 2.7.1-3
rubygem-json - update to 2.1.0-122
rubygem-openssl - update to 2.1.2-112.0.1
rubygem-openssl - update to 2.1.2-122
rubygem-mongo - update to 2.5.1-2
rubygem-mongo-doc - update to 2.5.1-2
ruby-devel - update to 2.5.8-122
ruby-irb - update to 2.5.8-122
ruby-debuginfo - update to 2.5.8-122
ruby-help - update to 2.5.8-122
ruby-debugsource - update to 2.5.8-122
ruby - update to 2.5.8-122
ruby-irb - update to 2.5.9-112.0.1
ruby-devel - addressed in versions 2.5.9-112.0.1, 3.0.7-143.0.1, 3.3.5-3
ruby - addressed in versions 2.5.9-112.0.1, 3.0.7-143.0.1, 3.3.5-3
ruby-libs - addressed in versions 2.5.9-112.0.1, 3.0.7-143.0.1, 3.3.5-3
ruby-doc - addressed in versions 2.5.9-112.0.1, 3.0.7-143.0.1, 3.3.5-3
libruby2.7 (Ubuntu package) - update to 2.7.0-5ubuntu1.13
ruby2.7 (Ubuntu package) - update to 2.7.0-5ubuntu1.13
rubygems - addressed in versions 2.7.6.3-112.0.1, 3.2.33-143.0.1, 3.5.16-3
rubygems-devel - addressed in versions 2.7.6.3-112.0.1, 3.2.33-143.0.1, 3.5.16-3
rubygems - update to 2.7.6-122
rubygems-devel - update to 2.7.6-122
libruby3.0 (Ubuntu package) - update to 3.0.2-7ubuntu2.6
ruby3.0 (Ubuntu package) - update to 3.0.2-7ubuntu2.6
rubygem-psych - addressed in versions 3.0.2-112.0.1, 3.3.2-143.0.1, 5.1.2-3
rubygem-psych - update to 3.0.2-122
ruby - update to 3.0.7
ruby-default-gems - addressed in versions 3.0.7-143.0.1, 3.3.5-3
ruby3.1 (Debian package) - update to 3.1.2-7+deb12u1
libruby3.1 (Ubuntu package) - update to 3.1.2-7ubuntu3.2
ruby3.1 (Ubuntu package) - update to 3.1.2-7ubuntu3.2
libruby3.2 (Ubuntu package) - update to 3.2.3-1ubuntu0.24.04.1
ruby3.2 (Ubuntu package) - update to 3.2.3-1ubuntu0.24.04.1
ruby - addressed in versions 3.2.4-182.fc38, 3.2.4-182.fc39, 3.3.1-7.fc40
rubygem-rexml - addressed in versions 3.2.5-143.0.1, 3.3.6-3
rubygem-test-unit - addressed in versions 3.2.7-112.0.1, 3.3.7-143.0.1, 3.6.1-3
rubygem-test-unit - update to 3.2.7-122
ruby-bundled-gems - update to 3.3.5-3
OpenManage Network Integration (OMNI) - update to 3.7
rubygem-bson - update to 4.3.0-2
rubygem-bson-doc - update to 4.3.0-2
IBM Cloud Pak for Watson AIOps - update to 4.6.0
rubygem-minitest - addressed in versions 5.10.3-112.0.1, 5.14.2-143.0.1, 5.20.0-3
rubygem-minitest - update to 5.10.3-122
rubygem-rdoc - addressed in versions 6.0.1.1-112.0.1, 6.3.4.1-143.0.1, 6.6.3.1-3
rubygem-rdoc - update to 6.0.1.1-122
dev-ruby/rdoc - update to 6.6.3.1
rubygem-rake - update to 12.3.0-122
rubygem-rake - addressed in versions 12.3.3-112.0.1, 13.0.3-143.0.1, 13.1.0-3

External References

Related Security Bulletins