Hier finden Sie Informationen zu Sicherheitsproblemen in Ruby.
{: .summary}

## Sicherheitslücken melden

Sicherheitslücken sollten per E-Mail an
security@ruby-lang.org ([öffentlicher PGP-Schlüssel](/security.asc))
gemeldet werden, einer nicht öffentlichen Mailingliste.
Gemeldete Probleme werden veröffentlicht, nachdem sie behoben wurden.

Mitglieder der Mailingliste sind Personen, die Ruby zur Verfügung
stellen (Ruby-Committer und Entwickler anderer Ruby-Implementierungen,
Distributoren, PaaS-Plattformen).

## Bekannte Schwachstellen

_See the [English page](/en/security/) for a complete and up-to-date
list of security vulnerabilities.
The following list only includes the as yet translated
security announcements, it might be incomplete or outdated._

Hier eine Liste kürzlich bekannt gewordener Probleme:

<ul>

  <li><a href="/https/www.ruby-lang.org/de/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: DoS Sicherheitslücke in net-imap</a><br>2025-02-10</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: Sicherheitslücke: Schmuggeln von Requests in WEBrick möglich</a><br>2020-09-29</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Heap kann durch Sicherheitslücke in Socket-Bibliothek ausgelesen werden</a><br>2020-03-31</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Sicherheitslücke bei der Objekterstellung in JSON (weiterer Fehler behoben)</a><br>2020-03-19</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Denial-of-Service-Schwachstelle in WEBricks Digest-Authentisierung</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: Einfügung von NUL-Zeichen möglich in File.fnmatch und File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: HTTP-Antwortveränderung in WEBrick (zusätzliche Fehlerkorrektur)</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Einschleusung von Code in Shell#[] und Shell#test möglich</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Mehere jQuery-Schwachstellen in RDoc</a><br>2019-08-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">Mehrere Sicherheitslücken in RubyGems</a><br>2019-03-05</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: Gleichheitsprüfung mit OpenSSL::X509::Name funktioniert nicht richtig</a><br>2018-10-17</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: „taint“-Markierungen werden von Array#pack und String#unpack nicht mit allen Direktiven richtig verarbeitet</a><br>2018-10-17</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Unbeabsichtigte Datei- und Verzeichniserstellung sowie Directory Traversal in Tempfile und Tmpdir</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: Fehlerhafte Socket-Erstellung durch NUL-Byte in UNIXServer und UNIXSocket</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Unbeabsichtigte Dir Traversal durch NUL-Byte in Dir</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: DoS-Angriff durch große Anfrage an WEBrick</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: HTTP-Antwortveränderung in WEBrick</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: Pufferunterlauf in String#unpack</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">Zahlreiche Schwachstellen in RubyGems</a><br>2018-02-17</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Schwachstelle in Net::FTP erlaubt Ausführung von beliebigen Shell-Befehlen</a><br>2017-12-14</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: Sicherheitsproblem durch Einschleusung von Escape-Sequenzen in der Basic-Authentisierung von WEBrick</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Pufferunterlauf in Kernel.sprintf</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: Pufferunterlauf-Problem bei Dekodierung von OpenSSL-ASN1</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: Sicherheitsproblem mit dem Heap beim Erzeugen von JSON</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">Mehrere Sicherheitslücken in RubyGems</a><br>2017-08-29</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Unsichere Behandlung von tainted Strings in Fiddle und DL</a><br>2015-12-16</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Hostname-Überprüfung in Ruby-OpenSSL</a><br>2015-04-13</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: Weitere Denial-of-Service XML-Expansion</a><br>2014-11-13</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: Denial-of-Service XML-Expansion</a><br>2014-10-27</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2014/10/27/changing-default-settings-of-ext-openssl/">Standardeinstellungen von ext/openssl verändert</a><br>2014-10-27</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">Anfechtung der Sicherheitslücke CVE-2014-2734</a><br>2014-05-09</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2014/04/10/severe-openssl-vulnerability/">Schwere Sicherheitslücke in TLS-Heartbeat-Erweiterung von OpenSSL (CVE-2014-0160)</a><br>2014-04-10</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">Heap-Überlauf beim Parsen von URI-Escape-Sequenzen in YAML (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Heap-Überlauf beim Parsen von Floating-Point (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Umgehung von Hostname-Check im SSL-Client (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/https/www.ruby-lang.org/de/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Umgehung von Object#taint in DL und Fiddle in Ruby (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


Weitere bekannte Probleme:

* [Entitätsexpansion-DoS-Schwachstelle in REXML (XML-Bombe,
  CVE-2013-1821)][1]
  veröffentlicht am 22. Feb. 2013.
* [Denial-of-Service- und Objekterstellungs-Sicherheitslücken in JSON
  (CVE-2013-0269)][2]
  veröffentlicht am 22. Feb. 2013.
* [XSS-Exploit für RDoc-Dokumentation (CVE-2013-0256)][3]
  veröffentlicht am 6. Feb. 2013.
* [Hash-Flooding-DoS-Sicherheitsleck in Ruby 1.9 (CVE-2012-5371)][4]
  veröffentlicht am 10. Nov. 2012.
* [Durch ungültiges NUL-Zeichen werden unabsichtlich Dateien
  erzeugt (CVE-2012-4522)][5]
  veröffentlicht am 12. Okt. 2012.
* [Sicherheitslücke in Exception#to_s / NameError#to_s (CVE-2012-4464,
  CVE-2012-4466) ermöglicht Umgehung von $SAFE][6]
  veröffentlicht am 12. Okt. 2012.
* [Sicherheitsfix für RubyGems: SSL-Server-Verifikation für entfernte
  Repositories][7]
  veröffentlicht am 20. Apr. 2012.
* [Sicherheitsfix für Rubys OpenSSL-Modul: Erlaube "0/n splitting" als
  Gegenmaßnahme für den TLS-BEAST-Angriff][8]
  veröffentlicht am 16. Feb. 2012.
* [Denial-of-Service-Attacke für Rubys Hash-Algorithmus gefunden
  (CVE-2011-4815)][9]
  veröffentlicht am 28. Dez. 2011.
* [Exception-Methoden können $SAFE umgehen][10]
  veröffentlicht am 18. Feb. 2011.
* [Sicherheitslücke in FileUtils durch Race-Conditions in Symlinks][11]
  veröffentlicht am 18. Feb. 2011.
* [XSS in WEBrick (CVE-2010-0541)][12]
  veröffentlicht am 16. Aug. 2010.
* [Buffer-Overflow in ARGF.inplace\_mode=][13]
  veröffentlicht am 2. Juli 2010.
* [WEBrick "Escapesequence Injection" Schwachstelle][14]
  veröffentlicht am 10. Jan. 2010.
* [Heap overflow in String (CVE-2009-4124)][15]
  veröffentlicht am 7. Dez. 2009.
* [DoS Schwachstelle in
  BigDecimal](/de/news/2009/06/13/dos-schwachstelle-in-bigdecimal/)
  veröffentlicht am 9. Juni 2009.
* [DoS vulnerability in
  REXML](/en/news/2008/08/23/dos-vulnerability-in-rexml/)
  veröffentlicht am 23. Aug. 2008.
* [Multiple vulnerabilities in
  Ruby](/en/news/2008/08/08/multiple-vulnerabilities-in-ruby/)
  veröffentlicht am 8. Aug. 2008.
* [Arbitrary code execution
  vulnerabilities](/en/news/2008/06/20/arbitrary-code-execution-vulnerabilities/)
  veröffentlicht am 20. Juni 2008.
* [File access vulnerability of
  WEBrick](/en/news/2008/03/03/webrick-file-access-vulnerability/)
  veröffentlicht am 3. März 2008.
* [Net::HTTPS Sicherheitslücke](/de/news/2007/10/04/net-https-sicherheitslcke/)
  veröffentlicht am 4. Okt. 2007.
* [Eine weitere DoS Sicherheitslücke in der
  CGI Bibliothek](/de/news/2006/12/04/another-dos-vulnerability-in-cgi-library/)
  veröffentlicht am 4. Dez. 2006.
* [DoS Sicherheitslücke in
  CGI Bibliothek (CVE-2006-5467)](/de/news/2006/11/09/dos-sicherheitslcke-in-cgi-bibliothek/)
  veröffentlicht am 3. Nov. 2006.
* [Ruby vulnerability in the safe level
  settings](/de/news/2005/10/03/ruby-vulnerability-in-the-safe-level-settings/)
  veröffentlicht am 2. Okt. 2005.



[1]: /de/news/2013/02/23/rexml-bombe/
[2]: /de/news/2013/02/23/denial-of-service-cve-2013-0269/
[3]: /de/news/2013/02/07/xss-exploit-fr-rdoc-dokumentation/
[4]: /de/news/2012/11/09/hash-flooding-dos-sicherheitsleck-in-ruby-1-9-cve-2012-5371/
[5]: /de/news/2012/10/12/durch-ungltiges-nul-zeichen-werden-unabsichtlich-dateien-erzeugt/
[6]: /de/news/2012/10/12/sicherheitsluecke-in-exception-ermoeglicht-umgehung-von-safe-mode/
[7]: /de/news/2012/04/20/ruby-1-9-3-p194-verffentlicht/
[8]: /de/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /de/news/2012/01/04/denial-of-service-attacke-fr-rubys-hash-algorithmus-gefunden-cve-2011-4815/
[10]: /de/news/2011/02/18/exception-methoden-knnen-safe-umgehen/
[11]: /de/news/2011/02/18/sicherheitslcke-in-fileutils-durch-race-conditions-in-symlinks/
[12]: /de/news/2010/08/24/xss-in-webrick-cve-2010-0541/
[13]: /de/news/2010/07/02/ruby-1-9-1-p429-verffentlicht/
[14]: /de/news/2010/01/10/webrick-escapesequence-injection-schwachstelle/
[15]: /de/news/2009/12/07/heap-overflow-in-string/
