GHSA-5h5r-ffc4-c455
Dashboard / Vulnerabilities / GHSA-5h5r-ffc4-c455
Summary: strong_password Ruby gem malicious version causing Remote Code Execution vulnerability
Details: The strong_password gem 0.0.7 for Ruby, as distributed on RubyGems.org, included a code-execution backdoor inserted by a third party. Version 0.0.8 does not contain the backdoor.
References: https://nvd.nist.gov/vuln/detail/CVE-2019-13354, https://benjamin-bouchet.com/blog/vulnerabilite-dans-la-gem-strong_password-0-0-7, https://github.com/bdmac/strong_password, https://github.com/bdmac/strong_password/releases, https://github.com/rubysec/ruby-advisory-db/blob/master/gems/strong_password/CVE-2019-13354.yml, https://rubygems.org/gems/strong_password/versions, https://withatwist.dev/strong-password-rubygem-hijacked.html
Affected packages
Package
Name: strong_password
Purl: pkg:gem/strong_password
Affected ranges
Type: ECOSYSTEM
Events:
