URL: https://linuxfr.org/news/injection-sql-sur-toutes-les-versions-de-ruby-on-rails Title: Injection SQL sur toutes les versions de Ruby on Rails Authors: Florent Zara Bruno Michel, Benoît Sibaud, baud123 et rootix Date: 2013年01月03日T16:39:02+01:00 License: CC By-SA Tags: sql Score: 25 | -----|---- Les développeurs de [Ruby on Rails](http://fr.wikipedia.org/wiki/Ruby on Rails "Définition Wikipédia") (aka RoR, un framwork de développement web open source populaire et basé sur Ruby) viennent d'émettre une alerte concernant une faille de sécurité de type _[injection SQL](http://fr.wikipedia.org/wiki/Injection_SQL "Définition Wikipédia")_ touchant toutes les versions de Ruby on Rails. Selon l'annonce, la faille se situe dans l'interface de requêtage d'ActiveRecord et plus précisément dans la manière dont les _dynamic finders_ extraient les options des paramètres de méthodes. Un paramètre peut être utilisé en tant que _scope_ et en manipulant ce dernier, il devient possible d'injecter du SQL. Des appels tels que `Post.find_by_id(params[:id])` sont vulnérables. Nous vous laissons consulter l'annonce pour plus de détails. |  Les mainteneurs ont sorti des nouvelles versions hier – 3.2.10, 3.1.9 and 3.0.18 – corrigeant le problème et il est fortement recommandé de mettre à jour dès que possible. Pour ceux qui ne peuvent se permettre une mise à jour, des patches sont aussi disponibles pour les branches supportées (3.1.x et 3.2.x), mais aussi des branches plus anciennes et non supportées officiellement (3.0 et 2.3). Dans ce dernier cas, il faut vraiement mettre à jour car les correctifs de sécurité ne sont pas garantis à l'avenir. LinuxFr.org, qui, rappelons-le, est basé sur RoR, est [déjà passé en 3.2.10](https://github.com/nono/linuxfr.org/commit/392b679e93f163294d5a3ad0cd11cb8da619ca23) ! ---- [Annonce de la faille d'injection SQL dans RoR](https://groups.google.com/forum/?fromgroups=#!topic/rubyonrails-security/DCNTNp_qjFM) [Ruby on Rails](http://rubyonrails.org/) [Divulgation initiale de la faille](http://www.phenoelit.org/blog/archives/2012/12/21/let_me_github_that_for_you/index.html) [Explication complémentaire sur la faille](http://blog.phusion.nl/2013/01/03/rails-sql-injection-vulnerability-hold-your-horses-here-are-the-facts/) ---- 