Wpis z mikrobloga

#bezpieczenstwo #cyberbezpieczenstwo #hacking #hackingnews #programowanie #devops #ruby #rails #rubyonrails
Piszę sobie kod, robię commita, a tu github coś o podatnościach. To wchodzę a tam że gem którego linkuję nokogiri ma krytyczną podatność.
Co teraz? Mam wyłączyć wszystko co online i używa tego gema i czekać na łatkę? To tak jakby wszystko co mam online. ( ͡° ʖ̯ ͡°)
Jestem juniorem i to moja pierwsza (zauważona) podatność w kodzie.
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@CoolCake: zainteresuj się https://github.com/rubysec/bundler-audit

Ten gem Ci wyrzuci co jest dziurawe, nr. CVE podatności + sugerowana wersja, do której gem powinien zostać podbity. Czasami trzeba podbić inny gem, który jest "nadrzędny" (zawiera dziurawego gema jako dependency), np. ostatnio była akcja aktualizacji gemu rails, bo wykryto podatność w action_view.

Powinno pomóc. Tak jak kolega wyżej napisał, prawdopodobnie jest już wypuszczona wyższa, załatana wersja.
  • Odpowiedz