
cve-2019-5420 POC نص روبي بسيط
يتناسب بشكل رائع مع CVE-2019-5418!

يحتوي هذا المستودع على استغلال إثبات المفهوم (PoC) يوضح تنفيذ الأوامر عن بُعد (RCE) في تطبيقات Ruby on Rails عبر إساءة استخدام ActiveSupport::MessageVerifier. استخدمه بمسؤولية!
يستغل هذا البرنامج النصي ثغرات إلغاء التسلسل في ActiveSupport عن طريق استخدام كائن ERB مُعد خصيصًا ملفوف داخل DeprecatedInstanceVariableProxy. عندما يتم إلغاء تسلسل الحمولة الموقعة بواسطة تطبيق Rails ضعيف، يحدث تنفيذ كود Ruby عشوائي.
هذا المشروع مخصص للأغراض التعليمية والبحثية فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها غير قانوني وقد يؤدي إلى عواقب قانونية شديدة.
من اسم تطبيق Rails معروف باستخدام تجزئة MD5.ActiveSupport::KeyGenerator لإنشاء مفتاح توقيع. غير مهيأ مع كود يتحكم به المهاجم.DeprecatedInstanceVariableProxyActiveSupport::MessageVerifier لتوقيع الحمولة، مما يجعلها تبدو شرعية.ruby POC.rb
سينتج البرنامج النصي رمز استغلال موقّع، يمكن استخدامه ضد تطبيق Rails ضعيف.
لمنع المهاجمين من إنشاء حمولات موقعة.هذا المشروع مخصص للأغراض التعليمية فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو أضرار يسببها هذا الكود.
⚠️ استخدمه على مسؤوليتك الخاصة!