Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-5420 — Python-Exploit-Skript für CVE-2019-5420, das auf das Brute-Forcing von AES-GCM-Schlüsseln für signierte Sitzungen in Ruby on Rails abzielt, um eine Remote-Code-Ausführung in Entwicklungs- und Staging-Umgebungen zu erreichen. | Kitploit
Tools/GitHubGitHub/eremiel/cve-2019-5420
Verschlüsselungs-/EntschlüsselungstoolsPasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHuberemiel/cve-2019-5420

CVE-2019-5420

Python-Exploit-Skript für CVE-2019-5420, das auf das Brute-Forcing von AES-GCM-Schlüsseln für signierte Sitzungen in Ruby on Rails abzielt, um eine Remote-Code-Ausführung in Entwicklungs- und Staging-Umgebungen zu erreichen.

Repository anzeigen
5vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-5420

Ruby-on-Rails bietet drei verschiedene Umgebungen, in denen es ausgeführt werden kann: Entwicklung, Test und Produktion. Offensichtlich sollte kein Code in der Entwicklungs- oder Testumgebung im Internet verfügbar sein, aber es passiert (wie immer) (z. B. in Staging-Umgebungen).

Ruby-on-Rails verwendet „signierte Sitzungen“ (signed-sessions), um das Skalieren von Anwendungen zu erleichtern. Im Laufe der Zeit änderte sich die Art und Weise, wie die Sitzungen gehandhabt wurden. Mit Version 5.2.2 werden Sitzungen als JSON-codierte Daten gespeichert, die standardmäßig mit AES GCM (aes-256-gcm) geschützt sind.

CVE-2019–5420 ist eigentlich sehr einfach. Der Schlüssel, der zur Verschlüsselung von Sitzungen verwendet wird, kann im Entwicklungsmodus erraten (oder per Brute-Force ermittelt) werden, da er auf dem Namen der Anwendung basiert. Dieses Problem kann laut Advisory potenziell genutzt werden, um Codeausführung (RCE) zu erlangen.

Ein einfaches pyton-Skript nutzt die obige Funktionalität aus.

Tool herunterladen