
CVE-2016-2098 - POC de RCE sur Ruby on Rails : Validation incorrecte des entrées (CVE-2016-2098) en bash. Des attaquants distants peuvent exécuter du code Ruby arbitraire en exploitant l'utilisation sans restriction de la méthode render par une application.
Action Pack dans Ruby on Rails avant 3.2.22.2, 4.x avant 4.1.14.2, et 4.2.x avant 4.2.5.2 permet à des attaquants distants d'exécuter du code Ruby arbitraire en exploitant l'utilisation illimitée de la méthode render par une application (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
Exemple : /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"