CVE-2013-0155
Ruby on Rails 3.0.x (3.0.19 से पहले), 3.1.x (3.1.10 से पहले) और 3.2.x (3.2.11 से पहले) Active Record घटक और JSON कार्यान्वयन के बीच पैरामीटर हैंडलिंग में अंतरों पर उचित रूप से विचार नहीं...
- प्रकाशित
- 13 जन॰ 2013
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ruby on Rails 3.0.x (3.0.19 से पहले), 3.1.x (3.1.10 से पहले) और 3.2.x (3.2.11 से पहले) Active Record घटक और JSON कार्यान्वयन के बीच पैरामीटर हैंडलिंग में अंतरों पर उचित रूप से विचार नहीं करता है, जो दूरस्थ हमलावरों को विशेष रूप से तैयार किए गए अनुरोध के माध्यम से इच्छित डेटाबेस-क्वेरी प्रतिबंधों को बायपास करने, NULL जाँच करने या लुप्त WHERE क्लॉज़ उत्पन्न करने की अनुमति देता है, जैसा कि कुछ "[nil]" मानों द्वारा प्रदर्शित किया गया है; यह CVE-2012-2660 और CVE-2012-2694 से संबंधित एक समस्या है।
स्रोत
1बूटस्ट्रैप किया गया Rails 3.2.10 रिमोट कोड शोषण CVE-2013-0156 का परीक्षण करने के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।