CVE-2016-2098
Action Pack dans Ruby on Rails avant 3.2.22.2, 4.x avant 4.1.14.2 et 4.2.x avant 4.2.5.2 permet à des attaquants distants d'exécuter du code Ruby arbitraire...
- Publié
- 7 avr. 2016
- Mise à jour
- 5 août 2024
- Attribution de CNA
- redhat
- Preuve observée
- 11 juil. 2016
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Action Pack dans Ruby on Rails avant 3.2.22.2, 4.x avant 4.1.14.2 et 4.2.x avant 4.2.5.2 permet à des attaquants distants d'exécuter du code Ruby arbitraire en exploitant l'utilisation non restreinte de la méthode render par une application.
Sources
13- CVE-2016-2098Exploit
Exploite l'exécution de code à distance dans Ruby on Rails Action Pack (CVE-2016-2098) en abusant de render() non restreint pour exécuter des commandes shell arbitraires via un paramètre vulnérable.
Preuve de concept d'exploitation pour CVE-2016-2098, démontrant l'exécution de code Ruby à distance via l'abus de la méthode render de Rails ; destiné aux tests de sécurité et à des fins pédagogiques.
CVE-2016-2098 - POC de RCE sur Ruby on Rails : Validation incorrecte des entrées (CVE-2016-2098) en bash. Des attaquants distants peuvent exécuter du code Ruby arbitraire en exploitant l'utilisation sans restriction de la méthode render par une application.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.