Input validation error in RubyGems - CVE-2024-35221
Published: September 10, 2024
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient validation of user-supplied input when reading the Manifest of Gem files when using Gem::Specification.from_yaml. A remote attacker can pass specially crafted input to the application and perform a denial of service (DoS) attack.
Affected software
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Manager Server 4.3
SUSE Manager Retail Branch Server 4.3
SUSE Linux Enterprise Server 15 SP3
SUSE Manager Proxy 4.3
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Enterprise Storage
Basesystem Module
openSUSE Leap
openEuler
rubygem-net-telnet
rubygem-rss
rubygem-xmlrpc
rubygem-io-console
rubygem-typeprof
rubygem-power_assert
rubygem-did_you_mean
rubygem-bigdecimal
rubygem-json
rubygem-openssl
ruby-irb
ruby-debuginfo
ruby-debugsource
ruby-help
ruby
ruby-devel
ruby2.5-stdlib-debuginfo
ruby2.5-stdlib
ruby2.5-devel
ruby2.5-doc
libruby2_5-2_5-debuginfo
ruby2.5
ruby2.5-devel-extra
ruby2.5-doc-ri
libruby2_5-2_5
ruby2.5-debuginfo
ruby2.5-debugsource
rubygems-devel
rubygems
rubygem-rbs
rubygem-psych
ruby-bundled-gems
rubygem-rexml
rubygem-test-unit
rubygem-minitest
rubygem-rdoc
rubygem-rake
How to mitigate CVE-2024-35221
rubygem-net-telnet - update to 0.1.1-125
rubygem-rss - update to 0.2.9-142
rubygem-xmlrpc - update to 0.3.0-125
rubygem-io-console - addressed in versions 0.4.6-125, 0.6.0-142
rubygem-typeprof - update to 0.21.3-142
rubygem-power_assert - update to 1.1.1-125
rubygem-did_you_mean - addressed in versions 1.2.0-125, 1.6.3-142
rubygem-bigdecimal - addressed in versions 1.3.4-125, 3.1.3-142
rubygem-json - addressed in versions 2.1.0-125, 2.6.3-142
rubygem-openssl - addressed in versions 2.1.2-125, 3.1.0-142
ruby-irb - addressed in versions 2.5.8-125, 3.2.2-142
ruby-debuginfo - addressed in versions 2.5.8-125, 3.2.2-142
ruby-debugsource - addressed in versions 2.5.8-125, 3.2.2-142
ruby-help - addressed in versions 2.5.8-125, 3.2.2-142
ruby - addressed in versions 2.5.8-125, 3.2.2-142
ruby-devel - addressed in versions 2.5.8-125, 3.2.2-142
ruby2.5-stdlib-debuginfo - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-stdlib - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-devel - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-doc - update to 2.5.9-150000.4.49.1
libruby2_5-2_5-debuginfo - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5 - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-devel-extra - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-doc-ri - update to 2.5.9-150000.4.49.1
libruby2_5-2_5 - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-debuginfo - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
ruby2.5-debugsource - addressed in versions 2.5.9-150000.4.49.1, 2.5.9-150700.24.3.1
rubygems-devel - addressed in versions 2.7.6-125, 3.4.10-142
rubygems - addressed in versions 2.7.6-125, 3.4.10-142
rubygem-rbs - update to 2.8.2-142
rubygem-psych - addressed in versions 3.0.2-125, 5.0.1-142
ruby-bundled-gems - update to 3.2.2-142
rubygem-rexml - update to 3.2.5-142
rubygem-test-unit - addressed in versions 3.2.7-125, 3.5.7-142
rubygem-minitest - addressed in versions 5.10.3-125, 5.16.3-142
rubygem-rdoc - addressed in versions 6.0.1.1-125, 6.5.0-142
rubygem-rake - addressed in versions 12.3.0-125, 13.0.6-142