Aviso de seguridad de Debian
DSA-4171-1 ruby-loofah -- actualización de seguridad
- Fecha del informe:
- 13 de abr de 2018
- Paquetes afectados:
- ruby-loofah
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el sistema de seguimiento de errores de Debian: error 893596.
En el diccionario CVE de Mitre: CVE-2018-8048. - Información adicional:
-
El equipo de seguridad de la aplicación Shopify informó de que ruby-loofah, una biblioteca general para manipular y transformar documentos y fragmentos HTML/XML, permite que la salida, una vez saneada, contenga atributos no aprobados («non-whitelisted») cuando la entrada contiene fragmentos HTML manipulados de una manera determinada. Esto podría permitir ataques por inyección de código en navegadores que consuman la salida saneada.
Para la distribución «estable» (stretch), este problema se ha corregido en la versión 2.0.3-2+deb9u1.
Le recomendamos que actualice los paquetes de ruby-loofah.
Para información detallada sobre el estado de seguridad de ruby-loofah consulte su página del «security tracker» en: https://security-tracker.debian.org/tracker/ruby-loofah