U.S. flag   An official website of the United States government
Dot gov

Official websites use .gov
A .gov website belongs to an official government organization in the United States.

Https

Secure .gov websites use HTTPS
A lock (Dot gov) or https:// means you've safely connected to the .gov website. Share sensitive information only on official, secure websites.

Vulnerability Change Records for CVE-2015-4020

Change History

CVE Translated by NIST 4/06/2016 6:45:01 AM

Action Type Old Value New Value
Added Translation

								
							
							
						
RubyGems 2.0.x en versiones anteriores a 2.0.17, 2.2.x en versiones anteriores a 2.2.5 y 2.4.x en versiones anteriores a 2.4.8 no valida el nombre del host cuando recupera gemas o hace peticiones API, lo que permite a atacantes remotos redirigir peticiones a dominios arbitrarios mediante un registro DNS SRV con un dominio que está seguido del nombre del dominio original, también conocido como un "atacque de secuestro DNS". NOTA: esta vulnerabilidad existe debido a una solución incompleta para CVE-2015-3900.
Removed Translation
Vulnerabilidad en RubyGems 2.0.x en versiones anteriores a 2.0.17, 2.2.x en versiones anteriores a 2.2.5 y 2.4.x en versiones anteriores a 2.4.8, no valida correctamente el hostname cuando se recuperan gemas o se hacen peticiones a la API, lo cual permite a atacantes remotos redirigir las peticiones a dominios arbitrarios a través de registros DNS SRV manipulados con un dominio que se añade como sufijo con el nombre de dominio original, también conocido como 'DNS hijack attack'. NOTA: esta vulnerabilidad existe debido a una solución incompleta para CVE-2015-3900.