CVE-2016-2098
Action Pack en Ruby on Rails en versiones anteriores a 3.2.22.2, 4.x en versiones anteriores a 4.1.14.2 y 4.2.x en versiones anteriores a 4.2.5.2 permite a...
- Publicado
- 7 abr 2016
- Actualizado
- 5 ago 2024
- Asignación de CNA
- redhat
- Evidencia observada
- 11 jul 2016
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PAlto · próximos 30 días
- Percentil
- 99,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Action Pack en Ruby on Rails en versiones anteriores a 3.2.22.2, 4.x en versiones anteriores a 4.1.14.2 y 4.2.x en versiones anteriores a 4.2.5.2 permite a atacantes remotos ejecutar código Ruby arbitrario aprovechando el uso no restringido del método render de una aplicación.
Fuentes
13- CVE-2016-2098Exploit
Explota la ejecución remota de código de Ruby on Rails Action Pack (CVE-2016-2098) abusando de render() sin restricciones para ejecutar comandos de shell arbitrarios a través de un parámetro vulnerable.
Prueba de concepto del exploit para CVE-2016-2098, que demuestra la ejecución remota de código Ruby mediante el abuso del método render de Rails; destinado a pruebas de seguridad y educación.
CVE-2016-2098 - POC de RCE Ruby on Rails: Validación de entrada incorrecta (CVE-2016-2098) en bash. Los atacantes remotos pueden ejecutar código Ruby arbitrario aprovechando el uso sin restricciones del método render por parte de una aplicación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.