Tech Racho エンジニアの「?」を「!」に。
  • Ruby / Rails関連

セキュリティアップデート: Rails 6.0.3.2および一部のgem

いつもより早めの公開です。

Rails 6.0.3.2セキュリティアップデート

Rails 6.0.xが対象です。

例外の詳細を表示しなければならないようカスタマイズしたいときはこのメソッドをオーバーライドする。このメソッドはconsider_all_requests_localがfalseの場合にのみ呼び出される。デフォルトではfalseを返すが、これをrequest.local?に設定すればproductionでのローカルリクエストに詳しい例外ページを表示することが可能。
APIドキュメントより大意


なお、現時点ではCVE-2020-8185は"RESERVED"になっており、具体的な記述はこれからのようです。

puma、rack、websocket-extensions gemにも別途セキュリティアップデート

こちらは上のRailsセキュリティアップデートとは別の情報です。私がオレオレRailsアプリをホスティングしているHerokuで無料で使えるSqreen.comというセキュリティチェックサービス↓から昨日アラートメールを受け取りました。

それによると、オレオレアプリ(Rails 5.2.4.3)で使われているpuma、rack、websocket-extensions gemが脆弱とのことでした↓。これらのgemをアップデートして対応しました。pumaは5月に修正が出ていたんですね。

puma

rack

websocket-extensions


以上は私の環境での観測範囲なので、まだの方はbundler-auditなどで各自の環境のセキュリティ情報を確認しましょう。


CONTACT

TechRachoでは、パートナーシップをご検討いただける方からの
ご連絡をお待ちしております。ぜひお気軽にご意見・ご相談ください。