
CVE-2020-8163 - Exécution de code à distance via des noms locaux fournis par l'utilisateur dans Rails
CVE-2020-8163 - Exécution de code à distance via les noms locaux fournis par l'utilisateur dans Rails
Exécution de code à distance via les noms locaux fournis par l'utilisateur dans Rails < 5.0.1
Il existait une vulnérabilité dans les versions de Rails antérieures à 5.0.1 qui
permettait à un attaquant contrôlant l'argument locals d'un appel render.
Cette vulnérabilité a reçu l'identifiant CVE CVE-2020-8163.
Versions affectées : rails < 5.0.1 Non affectées : Applications qui ne permettent pas aux utilisateurs de contrôler les noms des variables locales. Versions corrigées : 4.2.11.2
J'ai inclus une application vulnérable qui peut être utilisée à des fins de test. Le point de terminaison vulnérable est : main/index