CVE-2015-3224
request.rb dans Web Console avant 2.1.3, utilisé avec Ruby on Rails 3.x et 4.x, ne restreint pas correctement l'utilisation des en-têtes X-Forwarded-For...
- Publié
- 26 juil. 2015
- Mise à jour
- 6 août 2024
- Attribution de CNA
- redhat
- Preuve observée
- 16 juin 2015
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NModéré · 30 prochains jours
- Percentile
- 98,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
request.rb dans Web Console avant 2.1.3, utilisé avec Ruby on Rails 3.x et 4.x, ne restreint pas correctement l'utilisation des en-têtes X-Forwarded-For pour déterminer l'adresse IP d'un client, ce qui permet à des attaquants distants de contourner le mécanisme de protection whitelisted_ips via une requête spécialement conçue.
Sources
6- CVE-2015-3224Exploit
Modification du module Metasploit pour RCE dans la console Ruby-On-Rails CVE-2015-3224
- CVE-2015-3224Exploit
Exploit de la console web Ruby on Rails (CVE-2015-3224)
- CVE-2015-3224Exploit
CVE-2015-3224 Exploit - Rails Web Console RCE
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.