
cve-2019-5420 POC einfaches Ruby-Skript
Passt hervorragend zu CVE-2019-5418!

Dieses Repository enthält einen Proof-of-Concept (PoC)-Exploit, der Remote Code Execution (RCE) in Ruby on Rails-Anwendungen durch Missbrauch von ActiveSupport::MessageVerifier demonstriert. Verwenden Sie es verantwortungsvoll!
Dieses Skript nutzt ActiveSupport-Deserialisierungsschwachstellen aus, indem es ein manipuliertes ERB-Objekt verwendet, das in DeprecatedInstanceVariableProxy eingebettet ist. Wenn die signierte Nutzlast von einer verwundbaren Rails-Anwendung deserialisiert wird, kommt es zur Ausführung beliebigen Ruby-Codes.
Dieses Projekt dient ausschließlich Bildungs- und Forschungszwecken. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören, ist illegal und kann schwerwiegende rechtliche Konsequenzen nach sich ziehen.
ActiveSupport::KeyGenerator, um einen Signierungsschlüssel zu generieren.DeprecatedInstanceVariableProxyActiveSupport::MessageVerifier, um die Nutzlast zu signieren, sodass sie legitim erscheint.ruby POC.rb
Das Skript generiert einen signierten Exploit-Token, der gegen eine verwundbare Rails-Anwendung verwendet werden kann.
Dieses Projekt ist ausschließlich für Bildungszwecke bestimmt. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diesen Code verursacht werden.
⚠️ Verwendung auf eigene Gefahr!