Новые выпуски Ruby on Rails 4.0.9 и 4.1.5 с устранением уязвимости

Представлены корректирующие выпуски MVC (Model-View-Controller) web-фреймворка Ruby on Rails 4.0.9 и 4.1.5, в которых устранена опасная уязвимость (CVE-2014–3514), которая может привести к установке произвольных атрибутов моделей. Проблема проявляется в приложениях, использующих метод create_with в Active Record, ошибка в реализации которого позволяет обойти код защиты внутренних параметров. В качестве обходного пути защиты отмечается замена вызовов подобных «user.blog_posts.create_with (params[: blog_post]).create» на «user.blog_posts.create (params[: blog_post])» или вариант с явным перечислением разрешённых параметров — «user.blog_posts.create_with (params[: blog_post].permit (: title, : body, : etc)).create».

© OpenNet