Ruby on Rails 用于验证
Cookie 存储中的消息
摘要的代码中存在一个漏洞。因为它使用非恒定时间算法来
对签名进行验证,因此攻击者可能能够确定伪造的
Versions Affected: 2.1.0 and *all* subsequent versions. Fixed Versions: 2.3.4, 2.2.3
影响
由于网络延迟、非确定性 GC 运行和其他
问题,该攻击不太可能在野被利用
在合理的时间内。但是,用户仍应该尽快升级,以
版本
补丁
为了给那些运行不受支持的
版本或目前无法升级的用户提供修复,我们针对所有受影响的稳定发行版分支提供了补丁。
这些补丁采用适合 git-am 的格式,并包含一个
实现
感谢 Coda Hale 向我们报告漏洞并帮助我们解决漏洞。