CVE-2013-0156
Ruby on Rails के 2.3.15 से पहले, 3.0.x में 3.0.19 से पहले, 3.1.x में 3.1.10 से पहले, और 3.2.x में 3.2.11 से पहले के संस्करणों में active_support/core_ext/hash/conversions.rb स्ट्रिंग मानों...
- प्रकाशित
- 13 जन॰ 2013
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 10 जन॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ruby on Rails के 2.3.15 से पहले, 3.0.x में 3.0.19 से पहले, 3.1.x में 3.1.10 से पहले, और 3.2.x में 3.2.11 से पहले के संस्करणों में active_support/core_ext/hash/conversions.rb स्ट्रिंग मानों के कास्ट्स को ठीक से प्रतिबंधित नहीं करता है, जिससे दूरस्थ हमलावर ऑब्जेक्ट-इंजेक्शन हमले कर सकते हैं और मनमाना कोड निष्पादित कर सकते हैं, या नेस्टेड XML एंटिटी संदर्भों से जुड़ी सेवा अस्वीकृति (मेमोरी और CPU खपत) उत्पन्न कर सकते हैं, Action Pack के (1) YAML प्रकार रूपांतरण या (2) Symbol प्रकार रूपांतरण के समर्थन का लाभ उठाकर।
स्रोत
8- CVE-2013-0156एक्सप्लॉइट
रूबी स्क्रिप्ट RCE के लिए संशोधित
- CVE-2013-0156एक्सप्लॉइट
यह स्क्रिप्ट विशेष रूप से PentesterLab पर CVE-2013-0156 exploit चुनौती को हल करने के लिए डिज़ाइन की गई है।
बूटस्ट्रैप किया गया Rails 3.2.10 रिमोट कोड शोषण CVE-2013-0156 का परीक्षण करने के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।