Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
rails-cve-2017-17917 | Kitploit
Tools/GitHubGitHub/matiasarenhard/rails-cve-2017-17917
SchwachstellenanalyseCode-AnalyseWebanwendungs-ExploitationLernen & BildungDatenbanksicherheitLabs & Praxis
GitHubmatiasarenhard/rails-cve-2017-17917

rails-cve-2017-17917

Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

rails-cve-2017-17917

Das Projekt demonstriert die Reproduktion einer SQL-Injection-Schwachstelle im id-Parameter und bietet anschließend Einblicke in die Eindämmung und Behebung dieses Sicherheitsproblems. https://www.cvedetails.com/cve/CVE-2017-17917/?q=CVE-2017-17917

Stack:

root@kitploit:~
  Ruby: 3.2.2
  Rails: 7.0.8
  Docker 24.0.5
  Docker-Compose 1.29.2
  PostgreSQL

CVE-2017-17917

image

Wir haben diese CVE ausgewählt, um das anhaltende Auftreten dieses Problems in den neuesten Rails-Versionen hervorzuheben und seine Relevanz für die Best Practices der Entwicklung zu bekräftigen.

Schema der Umgebung zur Reproduktion der Schwachstelle

Diagrama sem nome drawio(1)

Anweisungen zur Reproduktion dieser Schwachstelle.

Anforderungen:

root@kitploit:~
  docker
  docker-compose

Schritte zum Erstellen eines Projekts:

root@kitploit:~
  sudo docker-compose build

image

root@kitploit:~
  sudo docker-compose run web bundle install

image

root@kitploit:~
  sudo docker-compose run web rails db:create db:migrate db:seed

image

root@kitploit:~
  sudo docker-compose up

image

Gehe zu http://localhost:3000/

image

image

SQL-Injection-Parameter 1 OR id > 1

image

Bewertung der Risiken der Schwachstelle in einer Produktionsumgebung.

Mit dieser SQL-Injection kann ein Angreifer Benutzerdaten abrufen, auf die er normalerweise keinen Zugriff hätte.
Schwierigkeitsgrad der Ausführung: einfach

Fazit

Das Problem liegt in der Controller-Methode, insbesondere beim Aufruf einer where-Klausel wie folgt:
@clients = Client.where("id = #{params[:id_search]}")
Link zum Code

Das Problem wird durch den folgenden Ansatz gelöst:
@clients = Client.where(id: "#{params[:id_search]}")
Link zum Code

Tests

root@kitploit:~
  sudo docker-compose run web rspec

image

Tool herunterladen