
Kurzer Überblick über Fehlkonfigurationen von Ruby-on-Rails-Eigenschaften
Dies ist ein kurzer Überblick über die Fehlkonfiguration der Ruby-on-Rails-Properties.
Manchmal vergessen Entwickler, diesen Endpunkt /rails/info/properties zu deaktivieren.
Wenn dieser Endpunkt auf dem Host aktiviert ist, bedeutet das, dass ein Angreifer einen Teil oder alle der folgenden Informationen einsehen kann:
Ich habe eine Nuclei-Vorlage erstellt, um diese Fehlkonfiguration zu prüfen. Du kannst sie wie folgt verwenden:
nuclei -l <path of domains> -t ruby-rail-properties.yaml -rl 3000 -bs 3000

Die Ergebnisse wurden außerdem manuell verifiziert, um Fehlalarme (False Positives) zu vermeiden.
Ein Beispiel für einen Host würde ähnlich wie folgt aussehen:
