CVE-2020-8165
Eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten besteht in rails < 5.2.4.3, rails < 6.0.3.1, die es einem Angreifer ermöglichen...
- Veröffentlicht
- 19.06.2020
- Aktualisiert
- 09.05.2025
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten besteht in rails < 5.2.4.3, rails < 6.0.3.1, die es einem Angreifer ermöglichen kann, vom Benutzer bereitgestellte Objekte in MemCacheStore und RedisCacheStore zu unmarshalen, was potenziell zu einem RCE führt.
Quellen
6- CVE-2020-8165Exploit
Python-Exploit-Shell für CVE-2020-8165, das eine Reverse-Shell-Payload für die Remote-Code-Ausführung auf verwundbaren Rails-Anwendungen bereitstellt.
Demonstration des CVE-2020-8165 Rails-Deserialisierungs-RCE-Exploits mit der realistischen Shouter-App, Payload-Generierung in Ruby und Redis-Cache-Poisoning.
- CVE-2020-8165Exploit
Python-Exploit für CVE-2020-8165, der auf Rails MemCacheStore und RedisCacheStore abzielt. Ermöglicht Remote-Befehlsausführung durch benutzerbereitgestelltes Object Unmarshalling mit argparse-basierter Schnittstelle.
Proof-of-concept-Exploit für CVE-2020-8165 (Ruby on Rails), der Remote-Codeausführung mittels ERB-Template-Injection und Deserialisierung demonstriert. Nur für Bildungszwecke.
- CVE-2020-8165Exploit
Automatisiertes Python-Exploit-Skript für CVE-2020-8165, das manuelle Burp- und Curl-Nutzung bei Webanwendungs-Schwachstellentests eliminiert.
- CVE-2020-8165--Auto-ShellExploit
Automatisiertes Exploit-Skript für CVE-2020-8165, das Rails-Anwendungen angreift und eine Remote-Codeausführung mittels präparierter Payloads ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.