CVE-2020-8165
Une vulnérabilité de désérialisation de données non fiables existe dans rails < 5.2.4.3, rails < 6.0.3.1 qui peut permettre à un attaquant d'effectuer un...
- Publié
- 19 juin 2020
- Mise à jour
- 9 mai 2025
- Attribution de CNA
- hackerone
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de désérialisation de données non fiables existe dans rails < 5.2.4.3, rails < 6.0.3.1 qui peut permettre à un attaquant d'effectuer un unmarshal d'objets fournis par l'utilisateur dans MemCacheStore et RedisCacheStore, entraînant potentiellement une exécution de code à distance (RCE).
Sources
6- CVE-2020-8165Exploit
Exploit shell Python pour CVE-2020-8165, fournissant une charge utile de shell inversé pour l'exécution de code à distance sur des applications Rails vulnérables.
Démonstration de l'exploitation RCE par désérialisation Rails CVE-2020-8165 avec l'application réaliste Shouter, génération de payload en Ruby, et empoisonnement du cache Redis.
- CVE-2020-8165Exploit
Exploit Python pour CVE-2020-8165 ciblant Rails MemCacheStore et RedisCacheStore. Permet l'exécution de commandes à distance via le démarshalage d'objets fournis par l'utilisateur avec une interface basée sur argparse.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.