InfoQ

新闻

Ruby发现众多安全缺陷,Safe Level、WEBrick、Dl和DNS查找皆受影响

作者 Werner Schuster 译者 李明(nasi) 发布于 2008年8月11日 下午10时6分

社区
Ruby
主题
Ruby on Rails,
运行时,
安全
标签
漏洞,
Rails,
Ruby on Rails

其中的一个问题来自safe levels。通过设置safe level,可以禁止操作和定义被认为是污染了的数据。Ruby中的污染数据(Tainted Data)在使用前必须显式的净化。被发现的安全缺陷有:
  • untrace_var在safe level 4是允许的
  • $PROGRAM_NAME在safe level 4是可以修改的
  • 不安全的方法在safe level 1-3可能可以调用
  • Syslog操作在safe level 4是允许的
请看带有代码实例的缺陷列表。另一个和污染数据相关的问题来自于dl。dl程序库允许用户载入动态库并调用其中的函数。因为dl并没有检测传入参数的被污染程度,因此可以借此来实现缓冲区溢出(exploits)攻击。

在WEBrick中也发现了安全缺陷,这可能会导致拒绝服务(DoS)攻击。问题源自用于响应和解析HTTP头的部分代码导致──在特定的数据下,正则引擎会挂掉导致程序终止。

近期发现的DNS安全问题也影响到了Ruby,通过DNS事务ID和源端口的随机化,这个问题得到了解决。

对于1.8.x的用户,解决方法是升级至1.8.6-p286和1.8.7-p71。对于1.9.x的Ruby用户,似乎当前最好的解决方法就是从SVN中取得最新的代码──所有在r18423之后的版本应该都是安全的。

最后,提醒一句:虽然最近发现的Ruby解释器的问题已经解决了──但是第一个修复版存在兼容性的问题。在将其正式投入产品级应用以前,要对升级进行仔细的测试。

升级到1.8.7也是个可能导致问题的解决方案。如果在Ruby 1.8.7上使用Rails 2.0,则会默认将ActiveSupport方法添加到String中,而因为语义稍有不同(请看InfoQ关于Ruby开放类的文章来了解相关问题),可能会引发问题。Rails 2.1在Ruby 1.8.7可以正常工作。

深度内容

和Google互补的搜索引擎Wolfram|Alpha

Wolfram|Alpha与Google究竟是什么关系,Wolfram|Alpha自己是如何定位的?Wolfram|Alaph在多大程度上是语义网搜索呢?InfoQ中文站就等等这些问题采访了Wolfram研究公司中国区商务经理王翔。

SOA契约成熟度模型

本文说明了所推荐的契约版本管理设计策略是如何与SOA成熟度模型发生联系的。文章目的是为实现版本管理和可组合性提供一个路线图。

数据服务简介

Vijay Narayanan在这篇文章中对数据服务的几个方面进行了介绍,它们都是SOA实践者和数据架构师感兴趣的内容。本文对数据服务的几个方面进行了介绍,包括需求定义,基本原理和好处、范围、开发以及消费模式。

分块云计算

在本文中,Jimmy Nilsson描述了一种他在过去数年间观察到的一种正在缓慢成长的架构风格,他把这种风格称为“分块云计算”。

豆瓣网技术架构变迁

罗马不是一天建成的,豆瓣的技术架构也是随着用户规模的增长一直在持续变化中。在本次演讲中,豆瓣的首席架构师洪强宁将与大家一起分享从上线时的单台服务器架构开始一直到现在的豆瓣架构变迁历程。

融合思想:深入探索S#arp架构

Billy McCafferty展示了S#arp架构,它在ASP.NET MVC框架的基础上,荟萃了当今的最佳实践,应用在ASP.NET Web应用程序的架构设计中。

王雷谈开源以及新兴市场计划

中国作为新兴市场中的新兴市场,是Sun在美国之外实施SSE(SUN Startup Essentials)项目重点关注的地区。在QCon Beijing 2009期间,InfoQ中文站有幸对此项目的负责人王雷先生进行了采访,探讨了关于开源、新兴市场、SSE等话题。

使用HTML5构建下一代的Web Form

HTML5 是由 WHATWG发起的,最开始的名称叫做Web Application 1.0,而后这个标准吸纳了Web Forms 2.0的标准,并一同被W3C组织所采用,合并成为下一代的HTML5标准。