CVE-2016-2098
تسمح Action Pack في Ruby on Rails قبل الإصدارات 3.2.22.2 و4.x قبل 4.1.14.2 و4.2.x قبل 4.2.5.2 للمهاجمين عن بُعد بتنفيذ كود Ruby عشوائي عبر استغلال استخدام...
- تم النشر
- 07/04/2016
- محدث
- 05/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 11/07/2016
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح Action Pack في Ruby on Rails قبل الإصدارات 3.2.22.2 و4.x قبل 4.1.14.2 و4.2.x قبل 4.2.5.2 للمهاجمين عن بُعد بتنفيذ كود Ruby عشوائي عبر استغلال استخدام التطبيق غير المقيّد لدالة render.
المصادر
13- CVE-2016-2098استغلال
يستغل تنفيذ التعليمات البرمجية عن بُعد في Ruby on Rails Action Pack (CVE-2016-2098) عن طريق إساءة استخدام render() غير المقيد لتشغيل أوامر شل عشوائية عبر معلمة ضعيفة.
إثبات مفهوم لاستغلال CVE-2016-2098، يوضح تنفيذ كود Ruby عن بُعد عبر إساءة استخدام طريقة render في Rails؛ مخصص لاختبار الأمان والتعليم.
CVE-2016-2098 - برهان المفهوم (POC) لثغرة تنفيذ الأكواد عن بُعد (RCE) في Ruby on Rails: التحقق غير السليم من الإدخال (CVE-2016-2098) في bash. يمكن للمهاجمين عن بُعد تنفيذ أكواد Ruby عشوائية من خلال استغلال استخدام التطبيق غير المقيد لطريقة render.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.