
CVE-2016-2098 - POC de RCE Ruby on Rails: Validación de entrada incorrecta (CVE-2016-2098) en bash. Los atacantes remotos pueden ejecutar código Ruby arbitrario aprovechando el uso sin restricciones del método render por parte de una aplicación.
Action Pack en Ruby on Rails anterior a 3.2.22.2, 4.x anterior a 4.1.14.2, y 4.2.x anterior a 4.2.5.2 permite a atacantes remotos ejecutar código Ruby arbitrario aprovechando el uso sin restricciones del método render por parte de una aplicación (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
Ejemplo: /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"