監(jiān)理、測試及咨詢服務(wù)

0512-62620800-1

評估測試服務(wù)(登記測試)

0512-62620800-737

IT綜合服務(wù)

0512-62620800-701

Rails 爆 SQL 注入漏洞,3.x 所有版本受影響

發(fā)布時間:2012.06.13
Ruby on Rails近日爆出了一個關(guān)鍵的漏洞,該漏洞允許攻擊者在數(shù)據(jù)庫服務(wù)器上執(zhí)行SQL命令,比如,攻擊者可以發(fā)起SQL注入攻擊來讀取未經(jīng)授權(quán)的機密信息。目前該漏洞已修復(fù),可通過文章最后的鏈接下載修復(fù)版本。
這是由于ActiveRecord處理嵌套查詢參數(shù)的方式所致,攻擊者可以使用特定的請求,向應(yīng)用程序的SQL查詢中注入某些形式的SQL語句。

比如,受影響的代碼可以直接傳遞請求參數(shù)到ActiveRecord類中的where方法,如下:
Ruby代碼
  1. Post.where(:id => params[:id]).all   

攻擊者可以發(fā)起一個請求,導(dǎo)致params[:id]返回一個特定的哈希值,從而使WHERE從句可以查詢?nèi)我鈹?shù)據(jù)表。

受影響的版本:3.0.0及之后的所有版本

未受影響的版本:2.3.14

修復(fù)版本下載

中文字幕无码日韩专区免费,日本熟妇人妻XXⅩHD,国产人成精品香港三级在线,国产成人精品无码片区在线观看,久久免费精品视频,欧美精品偷自拍另类在线观看,久久综合香蕉国产蜜臀AV,无码人妻黑人中文字幕,欧美噜噜久久久XXX,麻豆AⅤ精品无码一区二区
亚洲第一天堂成人网站| 亚洲aⅴ优女av综合久久久| 国产精品成人午夜电影| a一级毛片视频免费看| 无码精品国产VA在线观看DVD | 成年无码动漫av片在线尤物| 国产日韩欧美swag在线观看| 日韩熟妇Av在线播放| 美女一级免费毛片| 亚洲午夜国产精品无码老牛影视 | 成人AV鲁丝片一区二区免费| 太深太粗太爽太猛了视频免费观看| 免费午夜爽爽爽WWW视频十八禁 | 国产VR精品区| 狼人视频国产在线视频www色| 国内Av高清在线一区二区三区| 妖精色av无码国产在线看| 久久AV喷潮久久AV高清| 国产亚洲综合一区二区三区| 久久婷婷五月综合97色一本一本| 国产精品麻豆成人av电影| 在线观看亚洲黄片| 自怕偷自怕亚洲精品| 性色AV无码不卡中文字幕| 色综合天天综合网国产成人网| 亚洲精品第一国产综合精品| 亚洲国产精品成人精品无码区在线| 亚洲色自偷自拍亚洲综合图片| 精品视频免费观看国产| 日日摸夜夜添夜夜添亚洲女人| av免费福利片在线播放| 国产aⅴ天堂亚洲国产av| 亚洲精品永久在线观看| 天堂v亚洲国产ⅴ第一次| 国产亚洲精品福利在线无卡一| 久久人妻AV无码中文专区| 黑森林精选av导航| 欧美又粗又大XXXⅩBBBB| 99精品视频免费热播在线观看| 一区二区三区宅男| 美女无遮挡被啪啪到高潮免费|