CVE-2017-0903
critical · 9.8RubyGems versions between 2.0.0 and 2.6.13 are vulnerable to a possible remote code execution vulnerability. YAML deserialization of gem specifications can bypass class white lists. Specially crafted serialized objects can possibly be used to escalate to remote code execution.
9.8
CVSS
15.9%
EPSS (exploit prob.)
97th
EPSS percentile
2017-10-11
Published
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Weaknesses
CWE-502
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| rubygems | rubygems | 2.0.0 |
| rubygems | rubygems | 2.0.0 |
| rubygems | rubygems | 2.0.0 |
| rubygems | rubygems | 2.0.0 |
| rubygems | rubygems | 2.0.0 |
| rubygems | rubygems | 2.0.0 |
| rubygems | rubygems | 2.0.1 |
| rubygems | rubygems | 2.0.2 |
| rubygems | rubygems | 2.0.3 |
| rubygems | rubygems | 2.0.4 |
| rubygems | rubygems | 2.0.5 |
| rubygems | rubygems | 2.0.6 |
| rubygems | rubygems | 2.0.7 |
| rubygems | rubygems | 2.0.8 |
| rubygems | rubygems | 2.0.9 |
| rubygems | rubygems | 2.0.10 |
| rubygems | rubygems | 2.0.11 |
| rubygems | rubygems | 2.0.12 |
| rubygems | rubygems | 2.0.13 |
| rubygems | rubygems | 2.0.14 |
| rubygems | rubygems | 2.0.15 |
| rubygems | rubygems | 2.0.16 |
| rubygems | rubygems | 2.0.17 |
| rubygems | rubygems | 2.1.0 |
| rubygems | rubygems | 2.1.0.rc.1 |
| rubygems | rubygems | 2.1.0.rc.2 |
| rubygems | rubygems | 2.1.1 |
| rubygems | rubygems | 2.1.2 |
| rubygems | rubygems | 2.1.3 |
| rubygems | rubygems | 2.1.4 |
| rubygems | rubygems | 2.1.5 |
| rubygems | rubygems | 2.1.6 |
| rubygems | rubygems | 2.1.7 |
| rubygems | rubygems | 2.1.8 |
| rubygems | rubygems | 2.1.9 |
| rubygems | rubygems | 2.1.10 |
| rubygems | rubygems | 2.1.11 |
| rubygems | rubygems | 2.2.0 |
| rubygems | rubygems | 2.2.0.preiew.1 |
| rubygems | rubygems | 2.2.0.rc.1 |
Check a specific version with /api/v1/cve/match.
References
- http://blog.rubygems.org/2017/10/09/2.6.14-released.html
- http://blog.rubygems.org/2017/10/09/unsafe-object-deserialization-vulnerability.html
- http://www.securityfocus.com/bid/101275
- https://access.redhat.com/errata/RHSA-2017:3485
- https://access.redhat.com/errata/RHSA-2018:0378
- https://access.redhat.com/errata/RHSA-2018:0583
- https://access.redhat.com/errata/RHSA-2018:0585
- https://github.com/rubygems/rubygems/commit/510b1638ac9bba3ceb7a5d73135dafff9e5bab49
- https://hackerone.com/reports/274990
- https://lists.debian.org/debian-lts-announce/2018/07/msg00012.html
- https://usn.ubuntu.com/3553-1/
- https://usn.ubuntu.com/3685-1/
- https://www.debian.org/security/2017/dsa-4031
- http://blog.rubygems.org/2017/10/09/2.6.14-released.html
- http://blog.rubygems.org/2017/10/09/unsafe-object-deserialization-vulnerability.html
- http://www.securityfocus.com/bid/101275
- https://access.redhat.com/errata/RHSA-2017:3485
- https://access.redhat.com/errata/RHSA-2018:0378
- https://access.redhat.com/errata/RHSA-2018:0583
- https://access.redhat.com/errata/RHSA-2018:0585
- https://github.com/rubygems/rubygems/commit/510b1638ac9bba3ceb7a5d73135dafff9e5bab49
- https://hackerone.com/reports/274990
- https://lists.debian.org/debian-lts-announce/2018/07/msg00012.html
- https://usn.ubuntu.com/3553-1/
- https://usn.ubuntu.com/3685-1/
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2017-0903