
استغلال إثبات المفهوم قائم على Bash لثغرة CVE-2016-2098، يستهدف تنفيذ التعليمات البرمجية عن بُعد في Ruby on Rails Action Pack عبر طريقة render غير المقيدة.
يسمح Action Pack في Ruby on Rails قبل الإصدار 3.2.22.2، وفي السلسلة 4.x قبل الإصدار 4.1.14.2، وفي السلسلة 4.2.x قبل الإصدار 4.2.5.2 للمهاجمين عن بُعد بتنفيذ أكواد Ruby عشوائية من خلال استغلال الاستخدام غير المقيّد لطريقة render في التطبيق. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-2098
git clone https://github.com/its-arun/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash CVE-2016-2098.sh <website> <target_uri> <command>