主要脆弱性情報 脆弱性名称: rails_adminライブラリのクロスサイトリクエストフォージェリ(CSRF)脆弱性 脆弱性ID: SRCCLR-SID-3173 CVE番号: CVE-2016-10522 CVSSスコア: - v2: 6.8(Medium) - v3: 8.8(High) 影響を受けるライブラリ: rails_admin、resolution、author、browse-everythingを含む計44のライブラリ 脆弱性説明: rails_adminなどのライブラリでは、コントローラでCSRFトークンの検証が行われていないため、GET以外のメソッドによるリクエストがCSRF攻撃の影響を受けやすくなっています。 修正提案: rails_adminライブラリを安全なバージョン(例:3.3.0以降)にアップグレードしてください。 ライブラリ修正情報 脆弱性のバージョン範囲: 0.6.8 - 1.1.0 安全なバージョン: 3.3.0、3.2.1、3.2.0、3.2.0.rc、3.2.0.beta、3.1.4、3.1.3、3.1.2、3.0.0、2.3.1、2.3.0、2.2.1、2.2.0、2.1.1、2.1.0、2.0.2、2.0.0.beta、1.4.3、1.4.2、1.4.1、1.4.0など。 Ruby Gems修正コード 参考リンク ベンダー開示 GitHub修正コミット - Rails_admin ブログ記事 - Rails_admin脆弱性開示 ブログ記事 - Rails GEMSのCSRF脆弱性 GitHub修正コミット - Redde