CVE-2018-3760
Bei Sprockets besteht eine Schwachstelle in Bezug auf Informationslecks. Betroffene Versionen: 4.0.0.beta7 und niedriger, 3.7.1 und niedriger, 2.12.4 und...
- Veröffentlicht
- 26.06.2018
- Aktualisiert
- 16.09.2024
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 96,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Bei Sprockets besteht eine Schwachstelle in Bezug auf Informationslecks. Betroffene Versionen: 4.0.0.beta7 und niedriger, 3.7.1 und niedriger, 2.12.4 und niedriger. Speziell präparierte Anfragen können verwendet werden, um auf Dateien zuzugreifen, die sich auf dem Dateisystem außerhalb des Stammverzeichnisses einer Anwendung befinden, wenn der Sprockets-Server in der Produktion verwendet wird. Alle Benutzer, die eine betroffene Version ausführen, sollten entweder ein Upgrade durchführen oder sofort eine der Problemumgehungen anwenden.
Quellen
3Docker-basiertes Labor, das CVE-2018-3760 Path Traversal in Ruby on Rails Sprockets demonstriert, mit POC und Umgebungseinrichtung für Sicherheitstests und -schulung.
Rails Asset Pipeline Directory Traversal-Schwachstelle
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.