Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-5420 — Exploit in Rails Development Mode. With some knowledge of a target application it is possible for an attacker to guess the automatically generated development mode secret token. This secret token can be used in combination with other Rails internals to escalate to a remote code execution exploit. | Kitploit
Outils/GitHubGitHub/pentestical/cve-2019-5420
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubpentestical/cve-2019-5420

CVE-2019-5420

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

il y a 4 ansPas encore vérifié

Exploit in Rails Development Mode. With some knowledge of a target application it is possible for an attacker to guess the automatically generated development mode secret token. This secret token can be used in combination with other Rails internals to escalate to a remote code execution exploit.

Partager

CVE-2019-5420 PoC

Une vulnérabilité d'exécution de code à distance en mode développement dans Rails <5.2.2.1, <6.0.0.beta3 peut permettre à un attaquant de deviner le jeton secret généré automatiquement en mode développement. Ce jeton secret peut être utilisé en combinaison avec d'autres mécanismes internes de Rails pour escalader vers une exploitation d'exécution de code à distance. Ce code PoC pour CVE-2019-5420 permet d'élever les privilèges vers un compte administrateur sans l'exécution de code à distance elle-même.

Comment utiliser

Copiez la valeur du cookie et remplacez-la par "VALUE_OF_THE_COOKIE" à la ligne 11 :

cookie = CGI.unescape "VALUE_OF_THE_COOKIE" # put in the value of your cookie here

Ensuite, remplacez "NAME::Application" par le nom de votre application. Par exemple, si le nom de l'application est "test", ce serait "test::Application" :

secret = Digest::MD5.hexdigest("NAME::Application") # the name of the ruby on rails application, either bruteforce or have to be known directly

Exécutez l'exploit et copiez la sortie du cookie. Remplacez-le par le cookie de l'application web :

ruby CVE-2019-5420.rb

Télécharger l’outil