7.5
CVE-2016-6317
- EPSS 3.9%
- Veröffentlicht 07.09.2016 19:28:11
- Zuletzt bearbeitet 06.05.2026 22:30:45
- Erkennungen
Action Record in Ruby on Rails 4.2.x before 4.2.7.1 does not properly consider differences in parameter handling between the Active Record component and the JSON implementation, which allows remote attackers to bypass intended database-query restrictions and perform NULL checks or trigger missing WHERE clauses via a crafted request, as demonstrated by certain "[nil]" values, a related issue to CVE-2012-2660, CVE-2012-2694, and CVE-2013-0155.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Rubyonrails ≫ Rails Version 4.2.0
Rubyonrails ≫ Rails Version 4.2.0 Update beta1
Rubyonrails ≫ Rails Version 4.2.0 Update beta2
Rubyonrails ≫ Rails Version 4.2.0 Update beta3
Rubyonrails ≫ Rails Version 4.2.0 Update beta4
Rubyonrails ≫ Rails Version 4.2.0 Update rc1
Rubyonrails ≫ Rails Version 4.2.0 Update rc2
Rubyonrails ≫ Rails Version 4.2.0 Update rc3
Rubyonrails ≫ Rails Version 4.2.1
Rubyonrails ≫ Rails Version 4.2.1 Update rc1
Rubyonrails ≫ Rails Version 4.2.1 Update rc2
Rubyonrails ≫ Rails Version 4.2.1 Update rc3
Rubyonrails ≫ Rails Version 4.2.1 Update rc4
Rubyonrails ≫ Rails Version 4.2.2
Rubyonrails ≫ Rails Version 4.2.3
Rubyonrails ≫ Rails Version 4.2.3 Update rc1
Rubyonrails ≫ Rails Version 4.2.4
Rubyonrails ≫ Rails Version 4.2.4 Update rc1
Rubyonrails ≫ Rails Version 4.2.5
Rubyonrails ≫ Rails Version 4.2.5 Update rc1
Rubyonrails ≫ Rails Version 4.2.5 Update rc2
Rubyonrails ≫ Rails Version 4.2.5.1
Rubyonrails ≫ Rails Version 4.2.5.2
Rubyonrails ≫ Rails Version 4.2.6
Rubyonrails ≫ Rails Version 4.2.6 Update rc1
Rubyonrails ≫ Rails Version 4.2.7
Rubyonrails ≫ Rails Version 4.2.7 Update rc1
| Typ | Quelle | Score | Percentile |
|---|---|---|---|
| EPSS | FIRST.org | 3.9% | 0.889 |
| Quelle | Base Score | Exploit Score | Impact Score | Vector String |
|---|---|---|---|---|
| NIST | 7.5 | 3.9 | 3.6 |
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
|
| NIST | 5 | 10 | 2.9 |
AV:N/AC:L/Au:N/C:N/I:P/A:N
|
CWE-284 Improper Access Control
The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.
CWE-476 NULL Pointer Dereference
The product dereferences a pointer that it expects to be valid but is NULL.
http://rhn.redhat.com/errata/RHSA-2016-1855.html
http://weblog.rubyonrails.org/2016/8/11/Rails-5-0-0-1-4-2-7-2-and-3-2-22-3-have-been-released/
http://www.openwall.com/lists/oss-security/2016/08/11/4
http://www.securityfocus.com/bid/92434
https://groups.google.com/forum/#%21topic/ruby-security-ann/WccgKSKiPZA