CVE-2006-5467
The cgi.rb CGI library for Ruby 1.8 allows remote attackers to cause a denial of service (infinite loop and CPU consumption) via an HTTP request with a multipart MIME body that contains an invalid boundary specifier, as demonstrated using a specifier…
Does this matter?
Lower severity and a low EPSS score (4.18%). Track it; it rarely justifies an emergency change on its own.
Description
The cgi.rb CGI library for Ruby 1.8 allows remote attackers to cause a denial of service (infinite loop and CPU consumption) via an HTTP request with a multipart MIME body that contains an invalid boundary specifier, as demonstrated using a specifier that begins with a "-" instead of "--" and contains an inconsistent ID.
- CVSS 2.0
- 5.0 MEDIUMAV:N/AC:L/Au:N/C:N/I:N/A:P
- EPSS
- 4.18% probability · 90th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-399
- Affected
- yukihiro matsumoto/ruby
- Source
- secalert@redhat.com
References
- ftp://patches.sgi.com/support/free/security/advisories/20061101-01-PPatch, Vendor Advisory
- http://docs.info.apple.com/article.html?artnum=305530
- http://lists.apple.com/archives/security-announce/2007/May/msg00004.html
- http://rubyforge.org/pipermail/mongrel-users/2006-October/001946.html
- http://secunia.com/advisories/22615Patch, Vendor Advisory
- http://secunia.com/advisories/22624Patch, Vendor Advisory
- http://secunia.com/advisories/22761Patch, Vendor Advisory
- http://secunia.com/advisories/22929Patch, Vendor Advisory
- http://secunia.com/advisories/22932Vendor Advisory
- http://secunia.com/advisories/23040Patch, Vendor Advisory
- http://secunia.com/advisories/23344Patch, Vendor Advisory
- http://secunia.com/advisories/25402Vendor Advisory
- http://security.gentoo.org/glsa/glsa-200611-12.xmlPatch, Vendor Advisory
- http://securitytracker.com/id?1017194Patch
- http://www.debian.org/security/2006/dsa-1234
- http://www.debian.org/security/2006/dsa-1235
- http://www.mandriva.com/security/advisories?name=MDKSA-2006:192
- http://www.novell.com/linux/security/advisories/2006_26_sr.htmlPatch, Vendor Advisory
- http://www.openpkg.org/security/advisories/OpenPKG-SA-2006.030-ruby.htmlPatch, Vendor Advisory
- http://www.redhat.com/support/errata/RHSA-2006-0729.htmlPatch, Vendor Advisory
- http://www.securityfocus.com/bid/20777Patch
- http://www.ubuntu.com/usn/usn-371-1Patch
- http://www.vupen.com/english/advisories/2006/4244Vendor Advisory
- http://www.vupen.com/english/advisories/2006/4245Vendor Advisory
- http://www.vupen.com/english/advisories/2007/1939Vendor Advisory
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A10185
- ftp://patches.sgi.com/support/free/security/advisories/20061101-01-PPatch, Vendor Advisory
- http://docs.info.apple.com/article.html?artnum=305530
- http://lists.apple.com/archives/security-announce/2007/May/msg00004.html
- http://rubyforge.org/pipermail/mongrel-users/2006-October/001946.html
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.