Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
rails-cve-2017-17917 — Démonstration pédagogique de l'injection SQL CVE-2017-17917 dans Rails, avec réplication étape par étape et atténuation par codage sécurisé à l'aide de requêtes paramétrées. | Kitploit
Outils/GitHubGitHub/matiasarenhard/rails-cve-2017-17917
Analyse des VulnérabilitésAnalyse de CodeExploitation d'Applications WebApprentissage et ÉducationSécurité des Bases de DonnéesLabs et Pratique
GitHubmatiasarenhard/rails-cve-2017-17917

rails-cve-2017-17917

Démonstration pédagogique de l'injection SQL CVE-2017-17917 dans Rails, avec réplication étape par étape et atténuation par codage sécurisé à l'aide de requêtes paramétrées.

Voir le dépôt
15il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

rails-cve-2017-17917

Ce projet démontre la réplication d'une vulnérabilité d'injection SQL dans le paramètre id, puis fournit des informations sur l'atténuation et la résolution de ce problème de sécurité. https://www.cvedetails.com/cve/CVE-2017-17917/?q=CVE-2017-17917

Stack:

root@kitploit:~
  Ruby: 3.2.2
  Rails: 7.0.8
  Docker 24.0.5
  Docker-Compose 1.29.2
  PostgreSQL

CVE-2017-17917

image

Nous avons sélectionné cette CVE pour souligner l'occurrence persistante de ce problème dans les dernières versions de Rails, réaffirmant sa pertinence pour les bonnes pratiques de développement.

Schéma de l'environnement pour répliquer la vulnérabilité

Diagrama sem nome drawio(1)

Instructions pour répliquer cette vulnérabilité.

Prérequis :

root@kitploit:~
  docker
  docker-compose

Étapes pour créer le projet :

root@kitploit:~
  sudo docker-compose build

image

root@kitploit:~
  sudo docker-compose run web bundle install

image

root@kitploit:~
  sudo docker-compose run web rails db:create db:migrate db:seed

image

root@kitploit:~
  sudo docker-compose up

image

Rendez-vous sur http://localhost:3000/

image

image

Paramètre d'injection SQL 1 OR id > 1

image

Évaluation des risques de la vulnérabilité dans un environnement de production.

Avec cette injection SQL, un attaquant peut récupérer des données utilisateur auxquelles il n'aurait normalement pas accès.
degré de difficulté d'exécution : facile

Conclusion

Le problème se situe dans la méthode du contrôleur, précisément lors de l'appel d'une clause where comme suit :
@clients = Client.where("id = #{params[:id_search]}")
Lien vers le code

Le problème est résolu en utilisant l'approche suivante :
@clients = Client.where(id: "#{params[:id_search]}")
Lien vers le code

Tests

root@kitploit:~
  sudo docker-compose run web rspec

image

Télécharger l’outil