CVE-2012-2661
مكوّن Active Record في Ruby on Rails 3.0.x قبل 3.0.13، و3.1.x قبل 3.1.5، و3.2.x قبل 3.2.4 لا ينفّذ بشكل صحيح تمرير بيانات الطلب إلى طريقة where في فئة...
- تم النشر
- 22/06/2012
- محدث
- 06/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مكوّن Active Record في Ruby on Rails 3.0.x قبل 3.0.13، و3.1.x قبل 3.1.5، و3.2.x قبل 3.2.4 لا ينفّذ بشكل صحيح تمرير بيانات الطلب إلى طريقة where في فئة ActiveRecord، مما يسمح للمهاجمين عن بُعد بتنفيذ هجمات حقن SQL معيّنة عبر معاملات استعلام متداخلة تستغل استدعاءً ذاتيًا غير مقصود، وهي مشكلة مرتبطة بـ CVE-2012-2695.
المصادر
1إثبات مفهوم لاستغلال CVE-2012-2661، وهي ثغرة حقن SQL في Ruby on Rails ActiveRecord. يتضمن شرحًا مكتوبًا باللغة الملايوية يوضح ناقل الهجوم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.