Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
rails-cve-2017-17917 | Kitploit
Herramientas/GitHubGitHub/matiasarenhard/rails-cve-2017-17917
Análisis de VulnerabilidadesAnálisis de CódigoExplotación de Aplicaciones WebAprendizaje y EducaciónSeguridad de Bases de DatosLabs y Práctica
GitHubmatiasarenhard/rails-cve-2017-17917

rails-cve-2017-17917

Ver Repositorio
1hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

rails-cve-2017-17917

El proyecto demuestra la replicación de una vulnerabilidad de inyección SQL en el parámetro id y, posteriormente, ofrece información sobre cómo mitigar y resolver este problema de seguridad. https://www.cvedetails.com/cve/CVE-2017-17917/?q=CVE-2017-17917

Stack:

root@kitploit:~
  Ruby: 3.2.2
  Rails: 7.0.8
  Docker 24.0.5
  Docker-Compose 1.29.2
  PostgreSQL

CVE-2017-17917

image

Seleccionamos este CVE para resaltar la persistencia de este problema en las últimas versiones de Rails, reafirmando su relevancia en las mejores prácticas de desarrollo.

Esquema del entorno para replicar la vulnerabilidad

Diagrama sem nome drawio(1)

Instrucciones para replicar esta vulnerabilidad.

Requisitos:

root@kitploit:~
  docker
  docker-compose

Pasos para construir el proyecto:

root@kitploit:~
  sudo docker-compose build

image

root@kitploit:~
  sudo docker-compose run web bundle install

image

root@kitploit:~
  sudo docker-compose run web rails db:create db:migrate db:seed

image

root@kitploit:~
  sudo docker-compose up

image

Ir a http://localhost:3000/

image

image

Parámetro de inyección SQL 1 OR id > 1

image

Evaluación de los riesgos de la vulnerabilidad en un entorno de producción.

Con esta inyección SQL, un atacante puede recuperar datos de usuario a los que normalmente no tendría acceso.
Grado de dificultad de ejecución: fácil

Conclusión

El problema radica en el método del controlador, específicamente al invocar una cláusula where de la siguiente manera:
@clients = Client.where("id = #{params[:id_search]}")
Enlace al código

El problema se resuelve utilizando el siguiente enfoque:
@clients = Client.where(id: "#{params[:id_search]}")
Enlace al código

Pruebas

root@kitploit:~
  sudo docker-compose run web rspec

image

Descargar herramienta