|
| 1 | +--- |
| 2 | +layout: news_post |
| 3 | +title: "RubyGems'te birçok güvenlik açığı" |
| 4 | +author: "hsbt" |
| 5 | +translator: "İsmail Arılık" |
| 6 | +date: 2019-03-05 00:00:00 +0000 |
| 7 | +tags: security |
| 8 | +lang: tr |
| 9 | +--- |
| 10 | + |
| 11 | +Ruby ile paketlenmiş RubyGems'te birçok güvenlik açığı var. |
| 12 | +Bunlar [RubyGems'in resmi günlüğünde bildirilmiştir](http://blog.rubygems.org/2019/03/05/security-advisories-2019-03.html). |
| 13 | + |
| 14 | +## Ayrıntılar |
| 15 | + |
| 16 | +Aşağıdaki güvenlik açıkları bildirilmiştir. |
| 17 | + |
| 18 | +* CVE-2019-8320: Tar'ı çıkarırken simgesel bağlantı kullanarak dizini silme |
| 19 | +* CVE-2019-8321: `verbose`'ta kaçış dizisi enjeksiyonu güvenlik açığı |
| 20 | +* CVE-2019-8322: `gem owner`'da kaçış dizisi enjeksiyonu güvenlik açığı |
| 21 | +* CVE-2019-8323: API yanıtı ele alımında kaçış dizisi enjeksiyonu güvenlik açığı |
| 22 | +* CVE-2019-8324: Kötü niyetli bir gem kurmak keyfi kod çalıştırımına öncülük edebilir |
| 23 | +* CVE-2019-8325: Hatalarda kaçış dizisi enjeksiyonu güvenlik açığı |
| 24 | + |
| 25 | +Ruby kullanıcılarına, en kısa zamanda Ruby kurulumlarını yükseltmeleri ya da aşağıdaki geçici çözümlerden birini kullanmaları şiddetle tavsiye edilir. |
| 26 | + |
| 27 | +## Etkilenen Sürümler |
| 28 | + |
| 29 | +* Ruby 2.3 serisi: tümü |
| 30 | +* Ruby 2.4 serisi: 2.4.5 ve öncesi |
| 31 | +* Ruby 2.5 serisi: 2.5.3 ve öncesi |
| 32 | +* Ruby 2.6 serisi: 2.6.1 ve öncesi |
| 33 | +* 67168 trunk revizyonundan öncekisi |
| 34 | + |
| 35 | +## Geçici Çözümler |
| 36 | + |
| 37 | +Kural olarak, Ruby kurulumunuzu son sürüme yükseltmelisiniz. |
| 38 | +RubyGems 3.0.3 veya sonrası, güvenlik açıkları için düzeltmeyi içerir, yani eğer Ruby'nin kendisini yükseltemiyorsanız RubyGems'i son sürüme yükseltin. |
| 39 | + |
| 40 | +``` |
| 41 | +gem update --system |
| 42 | +``` |
| 43 | + |
| 44 | +Eğer RubyGems'i yükseltemiyorsanız, geçici çözüm olarak aşağıdaki yamaları uygulayabilirsiniz. |
| 45 | + |
| 46 | +* [Ruby 2.4.5 için](https://bugs.ruby-lang.org/attachments/7669) |
| 47 | +* [Ruby 2.5.3 için](https://bugs.ruby-lang.org/attachments/7670) |
| 48 | +* [Ruby 2.6.1 için](https://bugs.ruby-lang.org/attachments/7671) |
| 49 | + |
| 50 | +Ruby trunk'a gelince, son revizyon'a güncelleyin. |
| 51 | + |
| 52 | +## Jenerik |
| 53 | + |
| 54 | +Bu bildiri [RubyGems'in resmi günlüğü](http://blog.rubygems.org/2019/03/05/security-advisories-2019-03.html)ne dayalıdır. |
| 55 | + |
| 56 | +## Geçmiş |
| 57 | + |
| 58 | +* Aslen 2019-03-05 00:00:00 UTC tarihinde yayınlanmıştır. |
| 59 | +* Güncellenmiş yamalara bağlantı 2019-03-06 05:26:27 UTC tarihinde verilmiştir. |
| 60 | +* Ruby'nin kendisini yükseltmeden 2019-04-01 06:00:00 UTC tarihinde bahsedilmiştir. |
0 commit comments