V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-32441
ANC
Средний

Rack - это модульный интерфейс веб-сервера Ruby. До версии 2.2.14 при использовании промежуточного ПО `Rack::Session::Pool` одновременные з…

CVSS
4.2
Средний
EPSS
0.00
p8
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Rack - это модульный интерфейс веб-сервера Ruby. До версии 2.2.14 при использовании промежуточного ПО `Rack::Session::Pool` одновременные запросы Rack могут восстановить удаленный сеанс Rack, позволяя неаутентифицированному пользователю занять этот сеанс [1]. Промежуточное ПО сеанса Rack готовит сеанс в начале запроса, затем сохраняет его обратно в хранилище с возможными изменениями, внесенными хост-приложением Rack. Таким образом, сеанс становится объектом гонки в общем смысле над параллельными запросами Rack. Рекомендуется обновиться до версии 2.2.14 или реализовать одно из предложенных решений. Источники: - [1] https://github.com/rack/rack/security/advisories/GHSA-vpfw-47h7-xj4g - [2] https://github.com/rack/rack/commit/c48e52f7c57e99e1e1bf54c8760d4f082cd1c89d - [3] https://github.com/rack/rack/blob/v2.2.13/lib/rack/session/abstract/id.rb#L263-L270

Теги · CWE
CWE-362
CAPEC-26
CAPEC-29
Затронутые продукты
Rack < 2.2.14
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.002 · p8
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
ruby-rackОтслеживается
rack*Отслеживается
Источники данных
ANC
DEB
CVE
UBU
Связанные уязвимости