
Explota la ejecución remota de código de Ruby on Rails Action Pack (CVE-2016-2098) abusando de render() sin restricciones para ejecutar comandos de shell arbitrarios a través de un parámetro vulnerable.
Action Pack en Ruby on Rails anterior a 3.2.22.2, 4.x anterior a 4.1.14.2 y 4.2.x anterior a 4.2.5.2 permite a atacantes remotos ejecutar código Ruby arbitrario aprovechando el uso sin restricciones del método render por parte de una aplicación.
Para usar este script de exploit, necesitas tres parámetros. 1. La URL de la página web del servidor web vulnerable. 2. El parámetro vulnerable que podría inyectar comandos. 3. Un comando de shell para ejecutar en el servidor remoto.

Después de ejecutar el exploit con éxito, podrás leer la salida de tu comando, en algún lugar de la página de respuesta, como a continuación:

No soy el autor de la vulnerabilidad.
Soy el autor de este programa de exploit escrito en Golang.
Si decides usarlo o modificarlo de alguna manera, por favor no elimines los créditos del mismo.