Rubyにセキュリティの脆弱性 CVE-2013-4164

Shunsuke Sawada

herokuからメールが届いて、Rubyの脆弱性について教えてくれました。
• 信頼できないソースからJSONをパースするとクラッシュする可能性があるよ。
• 任意のコードを実行できる脆弱性がないこともないよ。

以下がリリースされたので、変更してくださいとのことです。
※アップグレードは自己責任で。

herokuで使っているRubyのバージョン確認。

1
$ heroku run ruby -v -a APPNAME

アップグレードにはデプロイが必要です。

そのためにはgit pushが必要なんだけど、何もpushするものがないので --allow-emptyオプションを付ける。

1
2
$ git commit --allow-empty -m "upgrade ruby version"
$ git push heroku master

  
デプロイ時のメッセージにこんなのが出てたら完了。

1
New: ruby 2.0.0p353 (2013-11-22 revision 43784) [x86_64-linux]

  
以上。
念のため確認しておきましょう。

1
$ heroku run ruby -v -a MYAPPNAME

のどれかが表示されたら成功です。

Shunsuke Sawada

おすすめの記事

acts-as-taggable-on タグを表示させる順番を決めたい
Railsを4.2にバージョンアップしたら、Vagrantのローカル開発環境にアクセスできなくなった問題
Railsのバリデーションエラー後にレイアウトが崩れるとき