logo

Database

SQL injection In activerecord

Description

Rails ActiveRecord gem vulnerable to SQL injection Multiple SQL injection vulnerabilities in Ruby on Rails before 2.1.1 allow remote attackers to execute arbitrary SQL commands via the (1) :limit and (2) :offset parameters, related to ActiveRecord, ActiveSupport, ActiveResource, ActionPack, and ActionMailer.

Mitigation

Update Impact

Minimal update. May introduce new vulnerabilities or breaking changes.

Ecosystem
Component
Affected version
Patched versions

References

1. https://github.com/rails/rails/commit/ef0ea782b1f5cf7b08e74ea3002a16c708f666452. https://exchange.xforce.ibmcloud.com/vulnerabilities/451093. https://github.com/rubysec/ruby-advisory-db/blob/master/gems/activerecord/CVE-2008-4094.yml4. https://web.archive.org/web/20080620000955/http://blog.innerewut.de/2008/6/16/why-you-should-upgrade-to-rails-2-15. https://web.archive.org/web/20080620201733/http://blog.innerewut.de/files/rails/activerecord-1.15.3.patch6. https://web.archive.org/web/20080620201744/http://blog.innerewut.de/files/rails/activerecord-2.0.2.patch7. https://web.archive.org/web/20081104151751/http://gist.github.com/89468. https://web.archive.org/web/20091101000000*/http://www.vupen.com/english/advisories/2008/25629. https://web.archive.org/web/20120120194518/http://www.securityfocus.com/bid/3117610. https://web.archive.org/web/20201207112829/http://www.securitytracker.com/id?102087111. http://lists.opensuse.org/opensuse-security-announce/2008-12/msg00002.html12. http://rails.lighthouseapp.com/projects/8994/tickets/28813. http://rails.lighthouseapp.com/projects/8994/tickets/96414. http://www.openwall.com/lists/oss-security/2008/09/13/215. http://www.openwall.com/lists/oss-security/2008/09/16/116. http://www.rorsecurity.info/2008/09/08/sql-injection-issue-in-limit-and-offset-parameter17. http://blog.innerewut.de/2008/6/16/why-you-should-upgrade-to-rails-2-118. http://gist.github.com/894619. http://www.rorsecurity.info/2008/09/08/sql-injection-issue-in-limit-and-offset-parameter/20. http://www.securityfocus.com/bid/3117621. http://www.securitytracker.com/id?102087122. http://www.vupen.com/english/advisories/2008/2562