
CVE-2020-8163 - Ejecución remota de código de nombres locales proporcionados por el usuario en Rails
CVE-2020-8163 - Ejecución remota de código de nombres locales proporcionados por el usuario en Rails
Ejecución remota de código de nombres locales proporcionados por el usuario en Rails < 5.0.1
Había una vulnerabilidad en versiones de Rails anteriores a la 5.0.1 que permitiría a un atacante que controlara el argumento locals de una llamada render.
Esta vulnerabilidad ha sido asignada al identificador CVE CVE-2020-8163.
Versiones afectadas: rails < 5.0.1 No afectadas: Aplicaciones que no permiten a los usuarios controlar los nombres de los locales. Versiones corregidas: 4.2.11.2
He incluido una aplicación vulnerable que se puede usar para fines de prueba. El endpoint vulnerable es: main/index